
Prova de conceito demonstrando uma vulnerabilidade de XSS armazenado no campo de biografia do perfil do FreelanceHub, com reprodução passo a passo e análise de impacto.
ID CVE: CVE-2025-55854
Tipo de Vulnerabilidade: Cross-Site Scripting (XSS) Armazenado
Severidade: Alta
Componente Afetado: Campo Bio do Perfil do Usuário
Aplicação Afetada: FreelanceHub (https://github.com/nooncarlett/FreelanceHub)
Uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado foi descoberta na funcionalidade de perfil do usuário da aplicação FreelanceHub. A vulnerabilidade existe devido à sanitização insuficiente de entrada no campo Bio, permitindo que atacantes injetem código JavaScript malicioso que é executado quando outros usuários visualizam a página de perfil afetada.
Esta vulnerabilidade permite que um atacante:
A aplicação não sanitiza adequadamente a entrada do usuário no campo Bio antes de armazená-la no banco de dados e renderizá-la na página de perfil. O HTML é renderizado diretamente sem escapar caracteres especiais ou remover tags potencialmente perigosas e manipuladores de eventos.
http://localhost:8080/auth
http://localhost:8080/profilehttp://localhost:8080/profileA aplicação deve sanitizar a entrada e:
<, >, ", ', etc.)O payload HTML/JavaScript malicioso é armazenado no banco de dados e executado quando a página de perfil é renderizada, sem qualquer sanitização ou codificação.
Pontuação CVSS v3.1: 8.1 (Alta)
String do Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N