Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-56379 — Uma vulnerabilidade de cross-site scripting (XSS) armazenado no recurso de postagem de blog do ERPNEXT v15.67.0 permite que atacantes executem scripts web ou HTML arbitrários por meio de um payload malicioso injetado no campo de conteúdo. | Kitploit
Ferramentas/GitHubGitHub/moalali/cve-2025-56379
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Uma vulnerabilidade de cross-site scripting (XSS) armazenado no recurso de postagem de blog do ERPNEXT v15.67.0 permite que atacantes executem scripts web ou HTML arbitrários por meio de um payload malicioso injetado no campo de conteúdo.

Ver Repositório
2há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-56379 — Cross-Site Scripting (XSS) Armazenado no ERPNext 15.67.0 / Frappe 15.72.4

📌 Resumo Existe uma vulnerabilidade de Cross‑Site Scripting (XSS) armazenado no módulo de Blog do ERPNext (v15.67.0) / Frappe (v15.72.4). Um utilizador autenticado com permissão para criar ou editar publicações de blog pode injetar HTML/JavaScript malicioso no campo content. Esse payload é armazenado e será executado no navegador de qualquer utilizador que visualizar a página da publicação, permitindo execução arbitrária de scripts, divulgação de informações, negação de serviço e outros ataques no lado do cliente. Privilégios de administrador não são estritamente necessários — qualquer utilizador com permissão para criar/editar publicações de blog pode explorá-la.


🛠 Detalhes Técnicos

  • Tipo de Vulnerabilidade: Cross‑Site Scripting Armazenado (CWE‑79)

  • Produto(s) Afetado(s): ERPNext / Frappe

  • Versões Afetadas (relatadas):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Componente Afetado: Módulo de Blog do ERPNext

  • Rota: /app/blog-post/<blog_name>

  • Campo Vulnerável: (formulário de criação / edição de publicação de blog)

content
  • Tipo de Ataque: Remoto (requer autenticação e privilégios de criação de publicações de blog)

  • Gravidade: Alta (execução de código no lado do cliente, roubo de dados, possibilidade de sequestro de sessão)

  • Pontuação CVSS v3.1 Estimada: 7.5 (Alta) — estimativa; a entidade oficial de atribuição deve calcular a pontuação final

  • Estado: Não corrigido (conforme relatado)

  • Descoberto por: Mohammed Aloli

  • Data da Descoberta: Não especificada

  • CVE ID: CVE-2025-56379


  • 🚀 Prova de Conceito (PoC) — XSS Armazenado

    Teste apenas em ambientes autorizados / de laboratório. NÃO execute contra sistemas que não possui ou para os quais não tem permissão explícita para testar.

    Passos para reproduzir

    1. Autentique-se na instância ERPNext alvo como um utilizador com permissão para criar/editar publicações de blog.

    2. Navegue até a rota de criação/edição de publicação de blog, por exemplo:

      root@kitploit:~
      /app/blog-post/<blog_name>
      
      imagem
    3. No campo content insira o payload e guarde a publicação:

      root@kitploit:~
    4. Abra a página da publicação de blog (/app/blog-post/<blog_name>) como outro utilizador (ou o mesmo utilizador num navegador novo). O payload é executado no navegador do visualizador (aqui, alert("xss")).

    Notas: a PoC usa um simples alerta onerror. Ataques reais poderiam exfiltrar cookies, executar ações em nome da vítima ou carregar scripts remotos (sujeitos a CSP e flags de cookies).


    🧪 Cenário de Exploração

    Um atacante que pode criar ou editar publicações de blog armazena um script malicioso no campo content. Qualquer utilizador — incluindo administradores — que visitar a página da publicação executará o script do atacante no contexto do seu navegador. As consequências incluem roubo de sessão (se os cookies não forem HttpOnly), ações forçadas na sessão da vítima, exfiltração de dados de páginas a que o atacante tem acesso, ataques de UI redress e potencial DoS de componentes no lado do cliente.


    🔐 Recomendações de Mitigação

    1. Sanitizar/codificar HTML armazenado — Sanitize o HTML de content na entrada e/ou efetue o escape na saída, usando um sanitizador de HTML seguro que remova tags e atributos perigosos (remova atributos on*, URIs javascript:, <script>, ``, etc.). Prefira bibliotecas bem mantidas.
    2. Lista de permissões (allowlist) de HTML — Permita apenas um conjunto mínimo de tags/atributos seguros necessários para a formatação (ex.: <p>, <b>, <i>, <ul>, <li>, <a href> com validação rigorosa de href). Não permita manipuladores de eventos inline.
    3. Content Security Policy (CSP) — Implemente uma CSP rigorosa para reduzir o impacto de XSS (restrinja as origens de scripts, evite 'unsafe-inline', use permissões de scripts baseadas em nonce/hash quando necessário).
    4. Aplicação no lado do servidor — Aplique a sanitização no servidor antes de armazenar o conteúdo (não dependa apenas de verificações no lado do cliente).
    5. Cookies HttpOnly & SameSite — Garanta que os cookies de sessão sejam HttpOnly e defina atributos SameSite apropriados para reduzir o roubo de cookies e os riscos semelhantes a CSRF.
    6. Menor privilégio para criação de conteúdo — Limite quem pode criar/editar publicações de blog e audite essas permissões.
    7. Codificação contextual — Codifique corretamente o conteúdo fornecido pelo utilizador ao inseri-lo em atributos HTML, contextos JS ou URLs.
    8. Rejeitar entrada insegura — Considere rejeitar ou remover atributos e tags perigosos no momento de guardar o conteúdo, registando as tentativas bloqueadas.
    9. Testes e monitorização — Adicione testes unitários/de integração para verificar o comportamento da sanitização. Monitorize os registos para atividade suspeita de criação/edição de publicações.
    10. Lançamento de patch — Os desenvolvedores devem atualizar o pipeline de sanitização no Frappe/ERPNext e publicar uma atualização de segurança; os operadores devem aplicar as atualizações prontamente.

    🔗 Referências

    • GitHub do ERPNext: https://github.com/frappe/erpnext
    • GitHub do Frappe Framework: https://github.com/frappe/frappe
    • OWASP XSS Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
    • Base de dados NVD / CVE — verifique a entrada de CVE-2025-56379 quando for publicada

    🙏 Agradecimentos

    autor : Mohammed Aloli


    📢 Aviso Legal

    Este relatório destina-se apenas a fins defensivos, de remediação e de sensibilização. Não tente explorar esta vulnerabilidade contra sistemas que não possui ou para os quais não tem autorização explícita para testar. Se opera ERPNext/Frappe, aplique as correções, imponha a sanitização e siga as orientações de mitigação acima.

    Baixar ferramenta