Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-41089 — Reflected Cross-Site Scripting (XSS) no Xibo CMS v4.1.2 da Xibo Signage, devido à falta de validação adequada da entrada do usuário. | Kitploit
Ferramentas/GitHubGitHub/marinafabregat/cve-2025-41089
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e Pesquisa
GitHubmarinafabregat/cve-2025-41089

CVE-2025-41089

Reflected Cross-Site Scripting (XSS) no Xibo CMS v4.1.2 da Xibo Signage, devido à falta de validação adequada da entrada do usuário.

Ver Repositório
4há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-41089: XSS Refletido no Xibo CMS

Descobri uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Xibo CMS v4.1.2. Este problema decorre da falha da aplicação em sanitizar adequadamente a entrada fornecida pelo utilizador no campo 'Configuration Name' de determinados widgets no editor de modelos.

Um atacante pode criar um link especial ou acionar uma ação que injeta um script malicioso neste campo. Quando um utilizador interage com a página afetada, o script é refletido a partir do servidor e executado no navegador da vítima.


Prova de Conceito (PoC)

Para acionar a vulnerabilidade, um utilizador autenticado deve seguir estes passos:

  1. Navegue até à secção Design > Templates e crie um novo modelo.
  2. Adicione um widget que contenha um campo 'Configuration Name', como o widget 'Clock'.
  3. No campo 'Configuration Name' (localizado no painel esquerdo), insira um payload XSS malicioso (por exemplo, <script>alert(1337)</script>).
  4. Quando o formulário é submetido ou a página é recarregada com estes dados no URL ou no corpo do POST, o servidor refletirá o payload de volta para o navegador, fazendo com que o script seja executado.

Exploração e Impacto

Ao contrário do XSS Armazenado, um payload de XSS Refletido não é armazenado na base de dados. A imagem seguinte mostra o componente comprometido:

Script_Location_2

Como o payload não é armazenado, não afeta outros utilizadores que visitam a página normalmente. A imagem seguinte mostra o resultado final:

Result

Referências

  • INCIBE-CERT (Espanhol): Múltiples vulnerabilidades en Xibo CMS
  • INCIBE-CERT (Inglês): Multiple vulnerabilities in Xibo CMS

Aviso Legal

Esta informação é fornecida apenas para fins educacionais e de investigação. NÃO sou responsável por qualquer uso indevido ou dano causado por esta informação.

Baixar ferramenta