
Prova de conceito para CVE-2024-40492: vulnerabilidade de XSS armazenado no heartbeat.chat levando à tomada de conta. Inclui passos de reprodução e análise de impacto.
Cross-Site Scripting (XSS) Armazenada é um tipo de vulnerabilidade de segurança tipicamente encontrada em aplicações web. Ocorre quando um atacante consegue injetar scripts maliciosos em uma aplicação web, e esses scripts são armazenados no servidor. Quando outros usuários acessam os dados contendo o script malicioso, o script é executado em seus navegadores.
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef -> O XSS é acionado -> isso é XSS armazenado que pode levar a uma Assunção de ContaLink POC para reproduzir o exploit
Após acionar o XSS, posso prosseguir com uma Assunção de Conta. Como este é um XSS armazenado, qualquer usuário que visualize a seção de usuários ou pesquise pelo usuário giongfnef irá acionar o XSS e ter sua sessão roubada.
Para prevenir vulnerabilidades de XSS armazenado, siga estas melhores práticas:
Obrigado por ler, tenha um bom dia!