Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-56771 — Durante a análise do site ecodotempo.com.br, foi descoberta uma vulnerabilidade de Stored Cross-Site Scripting (XSS). Essa vulnerabilidade permite que um atacante injete scripts maliciosos em campos que são posteriormente renderizados para outros usuários sem a devida sanitização, especificamente na página inicial da área não autenticada (desconectada). | Kitploit
Ferramentas/GitHubGitHub/rrespxwnss/cve-2025-56771
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Durante a análise do site ecodotempo.com.br, foi descoberta uma vulnerabilidade de Stored Cross-Site Scripting (XSS). Essa vulnerabilidade permite que um atacante injete scripts maliciosos em campos que são posteriormente renderizados para outros usuários sem a devida sanitização, especificamente na página inicial da área não autenticada (desconectada).

há 1 anoAinda não revisado
Compartilhar

Descrição

Durante a análise do site ecodotempo.com.br, foi descoberta uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado. Essa vulnerabilidade permite que um atacante injete scripts maliciosos em campos que posteriormente são renderizados para outros usuários sem a devida sanitização, especificamente na página inicial da área não autenticada (desconectada).

Endpoint afetado

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

Parâmetro afetado

name="nome" e name="descricao"

Exemplo de payload:

PoC

Durante a análise do site ecodotempo.com.br, foi descoberta uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado. Essa vulnerabilidade permite que um atacante injete scripts maliciosos em campos que posteriormente são renderizados para outros usuários sem a devida sanitização, especificamente na página inicial da área não autenticada (desconectada).

O script injetado foi armazenado de forma persistente no backend da aplicação e executado no navegador de qualquer visitante que acessasse a página afetada, sem mecanismos de escape ou proteção por Content Security Policy (CSP).

Durante os testes em ecodotempo.com.br, a vulnerabilidade de XSS Armazenado foi especificamente identificada no processo de criação de itens da Coleção de Itens. Foi possível injetar um payload malicioso nos campos de nome ou descrição da criação de itens, sem mecanismos ativos de mitigação — como validação de entrada, filtros em nível de código, Web Application Firewall (WAF) ou cabeçalhos de segurança HTTP.

Após criar a coleção contendo o script malicioso, sair da conta e acessar a página principal da coleção, navegar até um item registrado e clicar nele, o payload foi executado automaticamente no navegador, resultando em um pop-up. Nos testes, isso foi utilizado para demonstrar a captura de cookies. Esse comportamento confirma a falta de sanitização adequada e a possibilidade real de execução arbitrária de scripts no navegador da vítima. Veja a seção de evidências abaixo para um exemplo.

1 2 3 4 5 7

Nota: Além do roubo de cookies, essa vulnerabilidade poderia ser explorada para diversos fins maliciosos, como redirecionar usuários para sites nocivos, exfiltrar dados sensíveis, alterar o conteúdo da página para ataques de phishing ou executar ações em nome do usuário, conforme descrito anteriormente na seção de impacto.

Impacto

A presença de uma vulnerabilidade de XSS armazenado na página principal da área não autenticada do ecodotempo.com.br representa um risco de segurança significativo. Como o script injetado é armazenado permanentemente e servido a todos os usuários que acessam a página afetada, isso abre caminho para uma série de ataques no lado do cliente. Um atacante poderia explorar essa falha para executar JavaScript arbitrário no navegador de visitantes desavisados, potencialmente roubando cookies de sessão, redirecionando usuários para sites maliciosos, realizando ações em nome dos usuários sem seu consentimento ou manipulando o conteúdo da página para realizar tentativas de phishing. Como a vulnerabilidade está exposta em uma área publicamente acessível, ela aumenta a probabilidade de exploração em escala, especialmente por bots automatizados ou campanhas direcionadas, podendo comprometer a confiança dos usuários e a integridade da plataforma.

Mitigação

Para remediar a vulnerabilidade de XSS armazenado encontrada na página principal da área não autenticada do ecodotempo.com.br, as seguintes ações devem ser tomadas:

Toda entrada de usuário deve ser devidamente sanitizada e validada tanto no lado do cliente quanto no lado do servidor antes de ser armazenada ou renderizada. Especificamente, qualquer entrada que será exibida no contexto de HTML deve ter caracteres especiais como <, >, ", ' e & codificados para evitar a execução de scripts. Além disso, a aplicação deve implementar codificação de saída com base no contexto em que os dados são injetados (HTML, JavaScript, atributo, URL etc.).

Também é fortemente recomendado aplicar uma Content Security Policy (CSP) para limitar a execução de scripts não autorizados, bem como desabilitar scripts inline e o carregamento de scripts externos de fontes não confiáveis. Revisões regulares de código e testes de segurança automatizados (por exemplo, com ferramentas como OWASP ZAP ou Burp Suite) devem ser incorporados ao ciclo de vida do desenvolvimento para detectar e prevenir falhas semelhantes no futuro.

Por fim, quaisquer payloads maliciosos já armazenados devem ser identificados e removidos do sistema para eliminar riscos existentes.

Baixar ferramenta