Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mbadanoiu/mal-012
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e Pesquisa
GitHubmbadanoiu/mal-012

MAL-012

MAL-012: Cross-Site Scripting Refletido no Console de Administração levando à Execução Remota de Código no Payara Server

Ver Repositório
4há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

MAL-012: Cross-Site Scripting Refletido no Console de Administração levando à Execução Remota de Código no Payara Server

Um ataque de Cross-Site Scripting (XSS) refletido foi encontrado no Console de Administração do Payara. Ao convencer um usuário administrador a acessar a URL maliciosa e clicar no botão “Escolher Arquivo”, um atacante pode executar código JavaScript arbitrário, fazendo-se passar pelo usuário e aproveitando as funcionalidades administrativas para fins maliciosos.

Como o XSS está no Console de Administração do Payara, um atacante pode usá-lo para realizar requisições arbitrárias que exploram funcionalidades administrativas (por exemplo, Strings de Conexão H2, Implantação de Aplicações Web, etc.) a fim de obter Execução Remota de Código (RCE).

Por que não há CVE?

Não me dei ao trabalho de solicitar um CVE para um XSS Refletido de 2022, mas, como sou bastante fã do script JS baseado em "fetch" assíncrono que leva ao RCE e do truque de HTML " target="_blank" ", decidi publicar este writeup. Espero que você o considere útil/divertido.

Requisitos:

Esta vulnerabilidade requer:

  • Convencer um usuário administrador legítimo do Payara Server a acessar a URL maliciosa e clicar no botão "Escolher Arquivo"

Prova de Conceito:

Mais detalhes e o processo de exploração podem ser encontrados neste PDF.

Cronograma:

  • O RCE via H2 foi relatado para [email protected] em 22-mar-2022
  • O RCE foi considerado um não-problema, pois ocorre após a autenticação no console de administração, que contém outras funcionalidades principais, como a implantação de WARs
  • Encontrei e relatei o XSS Refletido no console de administração, que pode ser explorado para executar o RCE, em 25-mar-2022
  • Enviei o último e-mail em 01-abr-2022; nenhuma comunicação foi recebida desde então
  • Divulguei publicamente a vulnerabilidade em 13-abr-2025
Baixar ferramenta