Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/lukasz-rybak/cve-2025-66024
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

Prova de conceito para CVE-2025-66024: XSS armazenado no XWiki Blog Application por meio de título de postagem sem escape na tag de título HTML. Inclui etapas de reprodução, versões afetadas e detalhes do patch.

Ver Repositório
4há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-66024: Página inicial do XWiki Blog Application vulnerável a XSS Armazenado via Título de Postagem

Visão Geral

CampoDetalhes
ID do CVECVE-2025-66024
GravidadeALTA
AvisoVer Aviso
Descoberto porLukasz Rybak

Produtos Afetados

  • org.xwiki.contrib.blog:application-blog-ui (versões: < 9.15.7)

Classificação CWE

  • CWE-79: Neutralização incorreta de entrada durante a geração de páginas web ('Cross-site Scripting')

Detalhes

Impacto

O Blog Application é vulnerável a Cross-Site Scripting (XSS) Armazenado via Título de Postagem do Blog. A vulnerabilidade ocorre porque o título da postagem é injetado diretamente na tag HTML sem o escape adequado.

Um atacante com permissões para criar ou editar postagens de blog pode injetar JavaScript malicioso no campo de título. Esse script será executado no navegador de qualquer usuário (incluindo administradores) que visualizar a postagem do blog. Isso pode levar a sequestro de sessão ou escalonamento de privilégios.

Para reproduzir:

  • Faça login como um usuário com direitos para criar postagens de blog.
  • Crie uma nova postagem de blog.
  • No campo Título, insira o seguinte payload projetado para sair da tag de título: </title><script>alert('XSS in title blog')</script>
  • Salve (Publique) a postagem.
  • Visualize a postagem na página inicial do blog

Correções

A vulnerabilidade foi corrigida na versão 9.15.7 do Blog Application ao adicionar o escape que estava faltando.

Soluções alternativas

Não temos conhecimento de soluções alternativas.

Referências

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

Atribuição

Łukasz Rybak relatou esta vulnerabilidade.

Referências

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

Aviso Legal

Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.

Baixar ferramenta