Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36341 — Vulnerabilidade de Cross-Site Scripting (XSS) existe no Webkul Krayin CRM (Injeção de HTML) | Kitploit
Ferramentas/GitHubGitHub/cybercrewinc/cve-2026-36341
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e Educação
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

Vulnerabilidade de Cross-Site Scripting (XSS) existe no Webkul Krayin CRM (Injeção de HTML)

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Vulnerabilidade de Cross-Site Scripting (XSS) no Webkul Krayin CRM (Injeção de HTML)

CVE: CVE-2026-36341

Resumo

A vulnerabilidade é particularmente crítica porque afeta o Painel de Administração. Em muitos fluxos de trabalho de CRM, gerentes ou administradores de nível superior revisam as atividades registradas pela equipe. Ao injetar um payload em um simples registro de "Chamada" ou "Reunião", um atacante pode atingir contas de alto privilégio sem interação direta com a vítima.

PoC

  1. Crie uma descrição simples (com injeção de HTML)
Pasted image 20260430072720
  1. Saída Final Pasted image 20260430072811

Referências

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6
Vídeo PoC:


https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

Recomendações

  • Sempre escape a entrada do usuário antes de renderizá-la em HTML.
  • Use mecanismos ou frameworks de template com escape automático.
  • Sanitize a entrada se você permitir HTML (por exemplo, usando DOMPurify).
  • Evite usar innerHTML com dados do usuário; use textContent em vez disso.
  • Nunca confie em dados armazenados—trate-os como inseguros na saída.

Impacto

  • Atacantes podem roubar cookies de sessão do usuário e sequestrar contas.
  • Scripts maliciosos podem ser executados no navegador de todo usuário que visualizar a página infectada.
  • Dados sensíveis (tokens, informações pessoais) podem ser extraídos da vítima.
  • Atacantes podem realizar ações em nome dos usuários sem o consentimento deles.
  • Contas de administrador podem ser comprometidas se eles visualizarem o conteúdo malicioso.Pasted image 20260430072720
Baixar ferramenta