Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-69606-GSVoIP-XSS — Prova de conceito de XSS refletido para CVE-2025-69606 no GSVoIP Web Panel v2.0.90. Demonstra execução remota não autenticada de JavaScript através do parâmetro `msg` não sanitizado. | Kitploit
Ferramentas/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
Análise de VulnerabilidadesExploração de Aplicações WebPhishingSegurança WebEngenharia SocialAprendizado e Educação
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

Prova de conceito de XSS refletido para CVE-2025-69606 no GSVoIP Web Panel v2.0.90. Demonstra execução remota não autenticada de JavaScript através do parâmetro `msg` não sanitizado.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 3 mesesAinda não revisado

CVE-2025-69606 — XSS Refletido no Painel Web GSVoIP

Severidade: Média  |  CWE: CWE-79  |  Autenticação Necessária: Não  |  Vetor: Remoto


Resumo

Uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido foi identificada no Painel Web GSVoIP (v2.0.90). O parâmetro msg do endpoint de erro não sanitiza a entrada controlada pelo usuário antes de refleti-la na resposta HTML, permitindo a execução arbitrária de JavaScript no navegador da vítima.


Produto Afetado

CampoDetalhes
ProdutoPainel Web GSVoIP
Versão2.0.90 (provavelmente versões anteriores)
FornecedorSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
Vetor de AtaqueRemoto / Rede
AutenticaçãoNão requerida

Endpoint Vulnerável

root@kitploit:~
GET /painel/gateways.php/error?msg=<payload>

O parâmetro msg é refletido diretamente na resposta HTML sem sanitização ou codificação de saída.


Prova de Conceito

Payload

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

Decodificado:

root@kitploit:~
<script>alert(1)</script>

Resultado

Quando a URL manipulada é acessada, o payload injetado é executado no navegador da vítima:

root@kitploit:~
alert(1)

Cenário de Ataque

  1. O atacante cria uma URL maliciosa contendo o payload XSS no parâmetro msg.
  2. A vítima é enganada a clicar no link (via phishing, engenharia social, etc.).
  3. A página carrega e o JavaScript injetado é executado no contexto do navegador da vítima — sem necessidade de autenticação.

Impacto

  • Execução arbitrária de JavaScript no navegador da vítima
  • Sequestro de sessão via roubo de cookies
  • Ataques de phishing e engenharia social
  • Exfiltração de dados sensíveis
  • Desfiguração de conteúdo no contexto da aplicação

Recomendações

  • Codificação de saída: Codifique toda a entrada fornecida pelo usuário antes de renderizá-la em respostas HTML (codificação de entidades HTML no mínimo).
  • Templating seguro: Use um motor de template com escape automático habilitado.
  • Política de Segurança de Conteúdo (CSP): Implemente uma CSP rigorosa com diretivas script-src restritivas.
  • Validação de entrada: Rejeite ou remova parâmetros contendo tags HTML ou sequências de script na camada de entrada.

Cronograma de Divulgação

EtapaEvento
1Vulnerabilidade descoberta e reportada por Luiz Eduardo
2CVE atribuído: CVE-2025-69606
3Divulgação pública

Créditos

Descoberta e reportada por Luiz Eduardo


CVE-2025-69606 · CWE-79 · Painel Web GSVoIP v2.0.90

Baixar ferramenta