Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-28121 — Exploit de XSS refletido para o Online Exam Mastering System 1.0 com payloads PoC, análise de impacto e orientação de mitigação para testes de segurança e educação. | Kitploit
Ferramentas/GitHubGitHub/pruthuraut/cve-2025-28121
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Exploit de XSS refletido para o Online Exam Mastering System 1.0 com payloads PoC, análise de impacto e orientação de mitigação para testes de segurança e educação.

Ver Repositório
3há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

💥 CVE-2025-28121 - XSS Refletido no Online Exam Mastering System 1.0

📝 Descrição

code-projects Online Exam Mastering System 1.0 é vulnerável a Cross-Site Scripting (XSS) Refletido no arquivo feedback.php através do parâmetro q.

Este problema permite que atacantes remotos injetem JavaScript malicioso na aplicação, que é refletido na resposta sem a devida sanitização ou codificação. A exploração bem-sucedida pode levar ao roubo de cookies, sequestro de conta ou outros ataques no lado do cliente.


🕵️‍♂️ Detalhes da Vulnerabilidade

CampoInformação
ID CVECVE-2025-28121
Tipo de VulnerabilidadeCross-Site Scripting (XSS)
Componente Afetadofeedback.php
Tipo de AtaqueRemoto
ImpactoSequestro de Conta, Escalação de Privilégios
ProdutoOnline Exam Mastering System
Versão1.0
Fornecedorcode-projects
DescobridorPruthu Raut

🔥 Prova de Conceito (PoC)

Endpoint Vulnerável

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

Payload de Exploração

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 Nota: Substitua localhost pelo IP ou domínio do alvo implantado, se estiver testando em um ambiente ativo.

Como Funciona

Quando a URL acima é aberta por uma vítima, o script malicioso embutido no parâmetro q é executado no contexto do navegador da vítima. Como a entrada é refletida diretamente sem sanitização, abre-se porta para ataques clássicos de XSS refletido.


⚠️ Impacto

  • Sequestro de Conta via roubo de cookie de sessão.
  • Escalação de Privilégios se um usuário administrador clicar no link.
  • Exploração do Navegador, phishing ou outros ataques de engenharia social.

🛡️ Mitigação

Para prevenir esta vulnerabilidade:

  • Sanitize e codifique a entrada do usuário antes de renderizar.
  • Utilize bibliotecas de segurança como a ESAPI da OWASP ou funções PHP nativas como htmlspecialchars().
  • Implemente uma Política de Segurança de Conteúdo (CSP) para reduzir o impacto de scripts injetados.

📣 Divulgação

Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Pruthu Raut.


Vídeo PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

Baixar ferramenta