Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-60503 — XSS vulnerability on ultimatefosters | Kitploit
Ferramentas/GitHubGitHub/h4zaz/cve-2025-60503
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

XSS vulnerability on ultimatefosters

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2025-60503 — Cross-Site Scripting (XSS) Armazenado no UltimatePOS (UltimateFosters) v4.8

Data de publicação: 2025-10-30
ID CVE: CVE-2025-60503 (RESERVADO)
Pesquisador: Vivien Lebas
Fornecedor: UltimateFosters
Produto: UltimatePOS
Versão afetada: 4.8
Tipo de vulnerabilidade: Cross-Site Scripting (XSS) Armazenado
Severidade: Alta


Visão Geral

Existe uma vulnerabilidade XSS Armazenado no painel administrativo do UltimatePOS (v4.8).
O campo Reference No. no módulo Compras aceita entrada de usuário não sanitizada, que posteriormente é renderizada sem a devida escapagem na página Relatórios → Log de Atividades.

Isso permite que um atacante com acesso de administrador execute JavaScript arbitrário no contexto da sessão de navegador de outro administrador.


Componentes afetados

  • Compras → Listar Compras → + Adicionar
  • Relatórios → Log de Atividades

Detalhes técnicos

Ao adicionar uma nova compra, o valor do campo Reference No. é armazenado diretamente e depois refletido na visualização do log de atividades.
Como a saída não é escapada, qualquer HTML/JavaScript embutido é executado quando o log é visualizado.


Prova de Conceito (PoC)

⚠️ Apenas para fins de teste – não utilize esta PoC em sistemas de produção.

  1. Faça login como administrador

  2. Navegue até:

    Compras → Listar Compras → + Adicionar

  3. No campo Reference No., insira:

    <script>alert('XSS')</script>

    Preencha todos os campos obrigatórios e clique em Salvar
    Navegue até:

    Relatórios → Log de Atividades
    A caixa de alerta aparece — JavaScript executado com sucesso (XSS armazenado confirmado)

Impacto Impacto Descrição Execução de código JS arbitrário é executado no contexto do navegador do administrador Sequestro de sessão O atacante pode roubar tokens de sessão Roubo de dados Possível exfiltração de dados administrativos sensíveis Phishing Possíveis sobreposições falsas de interface ou ataques de redirecionamento

Mitigação e Recomendações

Para o fornecedor:

root@kitploit:~
Sanitizar e validar toda entrada do usuário (especialmente Reference No.)
Codificar a saída antes de renderizar valores dinâmicos em HTML
Aplicar cabeçalhos de Política de Segurança de Conteúdo (CSP)
Cookies seguros (HttpOnly, SameSite=strict)

Para usuários:

root@kitploit:~
Restringir acesso administrativo a usuários confiáveis
Evitar contas administrativas compartilhadas
Monitorar logs de atividades em busca de payloads suspeitos
Aplicar patches imediatamente assim que o fornecedor os liberar

Créditos

  • Pesquisador: Vivien Lebas
  • ID CVE: CVE-2025-60503
  • Produto: UltimatePOS por UltimateFosters

Referências

  • Fornecedor: https://ultimatefosters.com
  • Listagem do produto: UltimatePOS (CodeCanyon #21216332)
  • Entrada CVE (pendente): CVE-2025-60503 — RESERVADO

Nota: Esta vulnerabilidade difere da CVE-2025-40980, que afeta um componente diferente do mesmo produto.

Baixar ferramenta