
Leia mais no Medium
Este repositório aborda a vulnerabilidade de XSS armazenado descoberta no aplicativo kiwitcms/kiwi, à qual foi atribuído o identificador CVE-2023-33977. A vulnerabilidade permite a execução de scripts maliciosos por meio de uploads de arquivos SVG. Quando um arquivo SVG contendo o payload é enviado, o script é executado no contexto do navegador da vítima, podendo levar ao roubo de dados, comprometimento de contas e distribuição de malware.
Uma prova de conceito detalhada para esta vulnerabilidade pode ser encontrada no vídeo a seguir:
O impacto desta vulnerabilidade é significativo e representa um sério risco para a segurança e a integridade do aplicativo kiwitcms/kiwi. Os atacantes podem aproveitar esta vulnerabilidade para injetar scripts maliciosos no site, potencialmente permitindo que roubem informações confidenciais, sequestrem sessões de usuários, desfigurem o site, manipulem conteúdo e lancem ataques de phishing. Essas ações podem resultar em danos à reputação, comprometimento de contas de usuários e disseminação de malware por todo o sistema.
Para mais detalhes sobre esta vulnerabilidade, consulte os seguintes recursos:
Você também pode me seguir para atualizações sobre minha pesquisa e outros tópicos relacionados à segurança:
Vamos priorizar a segurança e proteger nossos sistemas contra ameaças potenciais. Fique atento! 💻🔒