
XSS vulnerability on ultimatefosters
Data de publicação: 2025-10-30
ID CVE: CVE-2025-60503 (RESERVADO)
Pesquisador: Vivien Lebas
Fornecedor: UltimateFosters
Produto: UltimatePOS
Versão afetada: 4.8
Tipo de vulnerabilidade: Cross-Site Scripting (XSS) Armazenado
Severidade: Alta
Existe uma vulnerabilidade XSS Armazenado no painel administrativo do UltimatePOS (v4.8).
O campo Reference No. no módulo Compras aceita entrada de usuário não sanitizada, que posteriormente é renderizada sem a devida escapagem na página Relatórios → Log de Atividades.
Isso permite que um atacante com acesso de administrador execute JavaScript arbitrário no contexto da sessão de navegador de outro administrador.
Ao adicionar uma nova compra, o valor do campo Reference No. é armazenado diretamente e depois refletido na visualização do log de atividades.
Como a saída não é escapada, qualquer HTML/JavaScript embutido é executado quando o log é visualizado.
⚠️ Apenas para fins de teste – não utilize esta PoC em sistemas de produção.
Faça login como administrador
Navegue até:
Compras → Listar Compras → + Adicionar
No campo Reference No., insira:
<script>alert('XSS')</script>
Preencha todos os campos obrigatórios e clique em Salvar
Navegue até:
Relatórios → Log de Atividades
A caixa de alerta aparece — JavaScript executado com sucesso (XSS armazenado confirmado)
Impacto Impacto Descrição Execução de código JS arbitrário é executado no contexto do navegador do administrador Sequestro de sessão O atacante pode roubar tokens de sessão Roubo de dados Possível exfiltração de dados administrativos sensíveis Phishing Possíveis sobreposições falsas de interface ou ataques de redirecionamento
Para o fornecedor:
Sanitizar e validar toda entrada do usuário (especialmente Reference No.)
Codificar a saída antes de renderizar valores dinâmicos em HTML
Aplicar cabeçalhos de Política de Segurança de Conteúdo (CSP)
Cookies seguros (HttpOnly, SameSite=strict)
Para usuários:
Restringir acesso administrativo a usuários confiáveis
Evitar contas administrativas compartilhadas
Monitorar logs de atividades em busca de payloads suspeitos
Aplicar patches imediatamente assim que o fornecedor os liberar
Nota: Esta vulnerabilidade difere da CVE-2025-40980, que afeta um componente diferente do mesmo produto.