Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-64027 — Cross-Site Scripting Refletido no fluxo de importação de CSV do Snipe-IT | Kitploit
Ferramentas/GitHubGitHub/cybercrewinc/cve-2025-64027
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubcybercrewinc/cve-2025-64027

CVE-2025-64027

Cross-Site Scripting Refletido no fluxo de importação de CSV do Snipe-IT

Ver Repositório
2há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Informações do Produto

O Snipe-IT é um sistema de gerenciamento de ativos de TI gratuito e de código aberto (FOSS) construído com Laravel. Ele oferece rastreamento de ativos de hardware, gerenciamento de licenças de software, acessórios e recursos de inventário de consumíveis para equipes de operações de TI. É mantido ativamente e atualizado com frequência.

Resumo

Existe uma vulnerabilidade de cross-site scripting (XSS) refletido no Snipe-IT v8.3.4 (build 202118) no fluxo de trabalho de importação de CSV. Quando um arquivo CSV inválido é enviado, a aplicação retorna um valor progress_message que é renderizado como HTML bruto na interface administrativa. Um atacante pode interceptar e modificar a solicitação POST /livewire/update e injetar JavaScript arbitrário no parâmetro progress_message.

Como o servidor não sanitiza nem valida esse campo antes de refleti-lo de volta ao cliente, a carga útil injetada é executada no navegador de qualquer administrador autenticado que visualize a página de Importação, levando à execução de JavaScript arbitrário em um contexto privilegiado.

Produto Afetado

  • Produto: snipe-it - v8.3.4
  • Fornecedor: Grokability
  • Repositório: https://github.com/grokability/snipe-it

Componente Afetado

  • UI de importação de CSV (/import)
  • Componente frontend do Livewire
  • Payload da solicitação POST /livewire/update
  • Variável progress_message

Pontuação Base CVSS v3.1

AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L Pasted image 20251117030626

Vetor de Ataque

Um atacante deve fazer com que o administrador envie um arquivo CSV inválido (ou simular o fluxo de trabalho). Durante o processo, o cliente envia uma atualização do Livewire contendo o campo progress_message. Ao interceptar essa solicitação por meio de um proxy (Burp Suite, MitM, etc.), o atacante pode modificar o corpo da solicitação e injetar JavaScript no progress_message.

O servidor aceita a entrada modificada sem sanitização e reflete o valor contaminado diretamente no HTML renderizado. Quando o administrador carrega ou atualiza a tela de status da importação, a carga útil injetada é executada.

Impacto

  • Execução de JavaScript arbitrário com privilégios de administrador
  • Instalação de cargas úteis maliciosas baseadas no navegador
  • Alteração de ativos, usuários ou configurações do Snipe-IT

Passos para Reproduzir (PoC)

  1. Faça login no Snipe-IT como administrador.
  2. Navegue até Admin → Importar.
  3. Envie um arquivo CSV intencionalmente inválido.
Pasted image 20251117024547
  1. Intercepte a solicitação POST para:
/livewire/update
Pasted image 20251117024846
  1. Modifique o valor de progress_message:
{"progress_message":""}
  1. Permita que a solicitação prossiga.
  2. Quando o administrador retornar à visualização de status da importação, o JavaScript será executado. Pasted image 20251117025423
Pasted image 20251117025459

Referências

https://nvd.nist.gov/vuln/detail/CVE-2025-24576

Descobridor

CyberCrew Inc. / CyberCrew

✉️ Contato Se tiver perguntas ou consultas, não hesite em entrar em contato.

🏢 CyberCrew Inc. G1@4x 📞 Tel: 03-6853-5823 📧 E-mail:[email protected]

📄 Informações da Empresa Item Conteúdo Nome da empresa CyberCrew Inc. Endereço 1-18-13 Sotokanda, Chiyoda-ku, Tóquio, Edifício Akihabara Dai, 6º andar 🔐 Principais Serviços 🛡️ Diagnóstico de Segurança e Avaliação de Riscos Analisamos as vulnerabilidades da organização sob múltiplas perspectivas e propomos as melhores medidas corretivas.

💻 Teste de Penetração Atendemos testes de penetração direcionados, baseados em cenários e com LLM.

🌒 Monitoramento da Dark Web Detectamos vazamentos de informações confidenciais em estágio inicial e respondemos rapidamente.

🎯 Exercícios de Red Team e Engenharia Social Realizamos avaliações de capacidade de defesa com base em cenários de ataque práticos.

🧠 Design de Sistemas Seguros e Consultoria Apoiamos projetos que consideram a segurança desde as fases iniciais de desenvolvimento.

🌐 Site oficial:https://www.cybercrew.co.jp 🕒 CyberCrew — Seu parceiro de segurança confiável.

Baixar ferramenta