Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12948 — Prova de conceito para XSS armazenado na interface web do Digi PortServer TS 4 H MEI, demonstrando a execução persistente de payload e fornecendo orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/nvicloud/cve-2026-12948
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubnvicloud/cve-2026-12948

CVE-2026-12948

Prova de conceito para XSS armazenado na interface web do Digi PortServer TS 4 H MEI, demonstrando a execução persistente de payload e fornecendo orientações de remediação.

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-12948

Resumo da Vulnerabilidade

Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado na interface de gerenciamento web do Digi PortServer TS 4 H MEI. Uma solicitação autenticada especialmente elaborada permite que um payload de script seja gravado permanentemente no armazenamento de configuração do dispositivo. O payload persiste entre ciclos de logout/login e reinicializações do dispositivo, e é executado no navegador de qualquer usuário que posteriormente visualize as páginas de configuração afetadas.

  • ID CVE: CVE-2026-12948
  • CWE: CWE-79 (Neutralização Incorreta de Entrada Durante a Geração de Página Web)
  • Classe de vulnerabilidade: Cross-Site Scripting Armazenado / Persistente
  • Acesso necessário: Administrador autenticado

Hardware e Firmware Afetados

ProdutoFirmware Testado
Digi PortServer TS 4 H MEI82000747_V1 (02/06/2012)
Digi PortServer TS 4 H MEI82000747_AB (04/09/2025)

Parâmetros Vulneráveis

Vários campos de entrada não sanitizados nos formulários de configuração do dispositivo foram encontrados armazenando e posteriormente refletindo conteúdo de script sem escape, incluindo:

  • btRefresh — formulário de gerenciamento de conexões (/Forms/connections_mgmt_1)
    • payload removido após reinicialização.
  • txtDevice, txtContact, txtLocation — formulário de configuração do sistema (/Forms/system_config_1)
    • payload retido entre reinicializações.

Prova de Conceito (Sanitizada)

Os payloads foram enviados como solicitações POST autenticadas aos formulários afetados, por exemplo:

root@kitploit:~
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... conteúdo omitido ...

txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply

Comportamento verificado:

  • O payload é executado imediatamente após o envio pelo administrador.
  • O payload é retido no armazenamento de configuração e é reexecutado a cada carregamento subsequente da página.
  • O payload sobrevive a uma reinicialização completa do dispositivo, confirmando a persistência na camada de armazenamento, e não em uma sessão/cache transitória.
root@kitploit:~
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... conteúdo omitido ...

btRefresh=[Vulnerable_Parameter]

Comportamento verificado:

  • O payload é executado imediatamente após o envio pelo administrador.
  • O payload é retido no armazenamento de configuração e é reexecutado a cada carregamento subsequente da página.
  • O payload é removido após uma reinicialização completa do dispositivo.

Remediação

  1. Validação estrita de entrada na chegada — rejeitar (em vez de tentar sanitizar) qualquer entrada que não corresponda ao formato esperado para um determinado campo (por exemplo, campos de nome somente alfabéticos, campos de e-mail validados por regex estrito).
  2. Codificação de saída HTML na renderização — codificar todos os dados fornecidos pelo usuário gravados em respostas HTML, convertendo metacaracteres (<, >, ", ', &) em suas entidades HTML equivalentes antes da renderização da página.

Referências

  • Aviso do fornecedor: Digi Security Advisory — Stored Cross-Site Scripting (XSS)
  • Aviso ICS da CISA: ICSA-26-188-07
  • NVD: CVE-2026-12948

Cronograma de Divulgação

  • Reportado à Digi por meio de divulgação coordenada com coordenação MITRE/CISA
  • CVE-2026-12948 atribuído
  • Aviso público publicado pela Digi International e CISA
Baixar ferramenta