Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-25461 — SeedDMS Cross Site Scripting (XSS) Armazenado | Kitploit
Ferramentas/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
Ferramentas de PhishingAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS Cross Site Scripting (XSS) Armazenado

Ver Repositório
212há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

📌 CVE-2025-25461 - Cross-Site Scripting (XSS) Armazenado no SeedDMS 6.0.29

📝 Descrição

Uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado existe no SeedDMS 6.0.29.
Um usuário ou administrador mal-intencionado com a permissão "Adicionar Categoria" pode injetar um payload XSS malicioso no campo de nome da categoria.
Quando um documento é subsequentemente associado a esta categoria, o payload é armazenado no servidor e renderizado sem sanitização adequada ou codificação de saída.
Isso resulta na execução do payload XSS no navegador de qualquer usuário que visualize o documento.

🎯 Produto Afetado

  • Software: SeedDMS
  • Versão: 6.0.29
  • Componente: Campo Nome da Categoria

⚠️ Impacto

  • Sequestro de Sessão
  • Exfiltração de Dados
  • Ataques de Phishing
  • Execução Remota de Código (via JavaScript)

🔥 Prova de Conceito (PoC)

Passos para Reproduzir:

  1. Faça login como um usuário com permissões "Adicionar Categoria".
  2. Navegue até Painel Admin > Categorias.
  3. Crie uma nova categoria com o seguinte payload:
    <script>alert(1)</script>
    
  4. Salve a categoria.
  5. Associe um documento à categoria maliciosa.
  6. Quando um usuário visualizar o documento, o payload será executado no navegador dele.

📹 Vídeo PoC:

🔗 Assistir Vídeo PoC

🛠️ Mitigação

  • Sanitizar Entrada do Usuário: Escape de caracteres especiais em nomes de categoria.
  • Usar Política de Segurança de Conteúdo (CSP): Prevenir execução de script inline.
  • Codificar Saída: Garantir que os nomes de categoria sejam devidamente codificados antes de renderizar na interface.

🔗 Referência

  • 🔗 Site Oficial do SeedDMS
  • 🔗 Tópico de Discussão do SeedDMS

✍️ Descobridor

✍️ Descobridor

  • Athul S
    • 🔗 Linkedin
    • 🔗 GitHub

🏷️ Atribuição CVE

  • ID CVE: CVE-2025-25461
Baixar ferramenta