Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Vulnerabilidades de XSS Refletido no Squidex | Kitploit
Ferramentas/GitHubGitHub/necr00/cve-2023-24278
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Vulnerabilidades de XSS Refletido no Squidex

Ver Repositório
722há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-24278 - Vulnerabilidades de XSS Refletido no Squidex

Visão Geral

ID do CVE: CVE-2023-24278
Produtos Afetados: Versões do Squidex anteriores à 7.4.0
Reportado por: Ioannis Christodoulakos

Este repositório fornece informações e um exploit para duas vulnerabilidades de Cross-Site Scripting (XSS) Refletido descobertas no software CMS headless de código aberto Squidex. Essas vulnerabilidades afetam todas as versões anteriores à 7.4.0 e permitem que atacantes executem código JavaScript malicioso nos navegadores das vítimas ao incorporar código em parâmetros de consulta específicos do endpoint /squid.svg.

Detalhes da Vulnerabilidade

As vulnerabilidades existem devido à sanitização inadequada da entrada fornecida pelo usuário nos parâmetros text e background do endpoint /squid.svg. A entrada maliciosa passada para esses parâmetros é incorporada diretamente em uma imagem SVG gerada automaticamente, que é então refletida de volta ao navegador do usuário. Isso permite que atacantes injetem e executem código JavaScript arbitrário.

Exploit CVE-2023-24278

Baixar ferramenta

Abaixo está um exploit de prova de conceito (PoC) demonstrando como a vulnerabilidade pode ser explorada por meio do parâmetro background.

Passos do Exploit

  1. Envie as seguintes requisições GET maliciosas para o endpoint vulnerável:

    Explorando o parâmetro background:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. O servidor responderá com uma imagem SVG contendo o código JavaScript injetado.

  3. Quando a vítima clicar no link malicioso, o código JavaScript será executado no navegador dela.


Mitigação

Para resolver este problema:

  1. Atualize para o Squidex 7.4.0 ou mais recente.
  2. Valide e sanitize toda entrada fornecida pelo usuário antes de incorporá-la em arquivos SVG gerados dinamicamente.

Para mais detalhes, consulte o aviso oficial.