Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-44217 | Kitploit
Ferramentas/GitHubGitHub/hyperkopite/cve-2021-44217
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança Web
GitHubhyperkopite/cve-2021-44217

CVE-2021-44217

Ver Repositório
há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-44217

[Descrição sugerida] No Ericsson CodeChecker até 6.18.0, uma vulnerabilidade de Cross-site scripting (XSS) armazenado no componente de comentários do visualizador de relatórios permite que atacantes remotos injetem script web arbitrário ou HTML por meio dos dados JSON POST da API /CodeCheckerService.


[Informações adicionais] O servidor web do CodeChecker possui um sistema de permissões para isolar usuários com privilégios diferentes. Além disso, ele armazena o cookie de cada usuário em document.cookie. Portanto, um atacante com privilégios baixos (como a conta de convidado) pode utilizar esse bug para roubar o cookie secreto do superusuário ou qualquer outra informação sensível dos relatórios de varredura, controlando as vítimas para que solicitem alguma API de busca de dados. Usando algumas técnicas fora de banda, essas informações sensíveis podem ser facilmente entregues ao servidor do atacante.


[Tipo de vulnerabilidade] Cross Site Scripting (XSS)


[Fornecedor do produto] Ericsson


[Base de código do produto afetado] CodeChecker - <= 6.18.0


[Componente afetado] Componente "Comments" do visualizador de relatórios


[Tipo de ataque] Remoto


[Impacto execução de código] true


[Impacto escalonamento de privilégios] true


[Impacto divulgação de informações] true


[Vetores de ataque] Para explorar esta vulnerabilidade, alguém precisa adicionar um comentário em qualquer relatório de varredura.


[Referência]
https://codechecker-demo.eastus.cloudapp.azure.com/
https://user-images.githubusercontent.com/9525971/142965091-e118b012-a7fc-4c2f-ad0c-80aeed6f7ec9.png
https://github.com/Ericsson/codechecker/releases


[Descobridor] Xinyi Chen - S&G Security TMG

O componente de comentários do visualizador de relatórios não verifica a entrada do usuário, o que leva a um XSS armazenado nesta página.
image
Um atacante pode explorar esse bug para roubar o cookie secreto ou qualquer outra informação sensível por meio da API de busca de dados.
image

Baixar ferramenta