Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-33732 — A CVE-2023-33732 é uma vulnerabilidade de Cross-Site Scripting (XSS) refletido descoberta no eScan Management Console da Microworld Technologies, versão 14.0.1400.2281. | Kitploit
Ferramentas/GitHubGitHub/sahiloj/cve-2023-33732
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubsahiloj/cve-2023-33732

CVE-2023-33732

A CVE-2023-33732 é uma vulnerabilidade de Cross-Site Scripting (XSS) refletido descoberta no eScan Management Console da Microworld Technologies, versão 14.0.1400.2281.

Ver Repositório
111há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-33732 — Cross-Site Scripting Refletido no Console de Gerenciamento do eScan

CVE Severity Type Vendor Status

Visão Geral

CVE-2023-33732 é uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido descoberta no Console de Gerenciamento eScan da Microworld Technologies, versão 14.0.1400.2281. A falha existe no formulário de atribuição de Nova Política (endpoint AssignPolicyTemplate) e permite que um atacante remoto, sem autenticação, injete e execute JavaScript arbitrário no navegador de qualquer usuário autenticado que seja induzido a clicar em uma URL maliciosa.

Como a aplicação reflete a entrada fornecida pelo usuário diretamente na resposta HTML sem sanitização adequada ou codificação de saída, um atacante pode roubar cookies de sessão, executar ações em nome da vítima ou redirecionar o usuário para conteúdo malicioso — tudo sem exigir privilégios especiais no servidor.


Detalhes da Vulnerabilidade

CampoValor
ID do CVECVE-2023-33732
Tipo de VulnerabilidadeCross-Site Scripting Refletido (XSS)
Produto AfetadoConsole de Gerenciamento eScan da Microworld Technologies
Versão Afetada14.0.1400.2281
Endpoint Vulnerável/ewconsole/ewconsole.dll/AssignPolicyTemplate
Parâmetros Vulneráveistype, txtPolicyType, txtPolicyPath, Deletefileval
Vetor de AtaqueRede (URL maliciosa entregue via phishing, link, etc.)
Autenticação NecessáriaNenhuma (a vítima só precisa estar autenticada)
Pontuação CVSS6.1 (Média) — CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Reportado PorSahil Ojha
Data de Divulgação30 de maio de 2023
Página do Fornecedorhttps://www.escanav.com
Link do Softwarehttps://cl.escanav.com/ewconsole.dll
Testado EmWindows

O que é XSS Refletido?

Cross-Site Scripting (XSS) é uma classe de ataque de injeção em que scripts maliciosos são injetados em páginas da web que, de outra forma, são confiáveis. Na variante refletida, o payload é embutido em uma URL maliciosa e imediatamente "refletido" de volta ao usuário na resposta HTTP do servidor. O navegador da vítima executa o script no contexto do site vulnerável, concedendo ao script o mesmo nível de confiança que o conteúdo legítimo da página.

As consequências comuns incluem:

  • Sequestro de sessão — roubo de cookies para se passar por usuários autenticados.
  • Roubo de credenciais — sobreposição de formulários de login falsos.
  • Distribuição de malware — redirecionamento de usuários para páginas controladas pelo atacante.
  • Desfiguração / manipulação da interface — alteração do conteúdo visual da página.

Análise Técnica

O endpoint AssignPolicyTemplate no console de gerenciamento do eScan aceita vários parâmetros GET e os renderiza dentro de uma página HTML sem sanitizar caracteres especiais como ", < e >. Isso significa que um valor como:

root@kitploit:~
"><script>alert(document.cookie)</script>

sai do contexto do atributo HTML circundante e injeta uma tag <script> totalmente executável no DOM.

Parâmetros Vulneráveis

ParâmetroLocalObservações
typeQuery string da URLSai das aspas do atributo
txtPolicyTypeQuery string da URLRefletido sem sanitização no corpo da página
txtPolicyPathQuery string da URLRefletido sem sanitização no corpo da página
DeletefilevalQuery string da URLRefletido sem sanitização no corpo da página

Prova de Conceito (PoC)

⚠️ Apenas para fins educacionais e de testes autorizados.

Passos para Reproduzir

  1. Autentique-se — Faça login no Console de Gerenciamento do eScan com credenciais válidas.

  2. Crie a URL maliciosa — A URL a seguir explora o parâmetro type para injetar uma tag <script> que exfiltra o cookie de sessão da vítima:

    root@kitploit:~
    https://<target-host>/ewconsole/ewconsole.dll/AssignPolicyTemplate?type=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E&edit=0&txtPolicyType=&txtPolicyPath=!!!!%24%5CPolicies&Deletefileval=Roaming%20Users_Policy2&defaultpolicy=1
    

    Payload decodificado da URL em type:

    root@kitploit:~
    "><script>alert(document.cookie)</script>
    
  3. Entregue a URL — Envie o link malicioso para um administrador autenticado (por exemplo, via e-mail ou chat).

  4. Observe a execução — Ao visitar a URL, o navegador executa o script injetado. Uma caixa de diálogo de alerta exibe o cookie de sessão atual, confirmando a execução arbitrária de JavaScript.

Capturas de Tela

Passo 1 — Navegando até a URL vulnerável:

Navegando até a URL vulnerável

Passo 2 — Popup de alerta de XSS com cookie de sessão:

Alerta de XSS exibindo cookie de sessão

Passo 3 — Cookie de administrador exposto, pronto para sequestro de sessão:

Cookie de sessão de administrador exposto


Impacto

Um atacante que explore com sucesso esta vulnerabilidade pode:

  • Roubar cookies de sessão de administradores e usá-los para assumir o controle do console de gerenciamento sem conhecer as credenciais.
  • Alcançar endpoints gerenciados — como o console gerencia políticas antivírus em toda uma organização, a tomada do console pode permitir que um atacante desative políticas de segurança em todos os dispositivos gerenciados.
  • Conduzir ataques de phishing injetando elementos de interface falsos (formulários de login, mensagens de erro) no domínio confiável do console.
  • Executar ações arbitrárias no console em nome da vítima (criar contas, modificar políticas, baixar relatórios).

Remediação

A Microworld Technologies deve aplicar as seguintes mitigações:

  1. Codificação de saída — Use codificação de saída sensível ao contexto para todos os valores fornecidos pelo usuário antes de renderizá-los na página. Em um contexto de atributo HTML (que é onde esses parâmetros são injetados), codifique no mínimo <, >, ", ' e & como suas entidades HTML equivalentes. Observe que a estratégia de codificação difere conforme o contexto: corpo HTML, atributos HTML, JavaScript e URLs exigem regras de codificação próprias.
  2. Validação de entrada — Rejeite ou remova caracteres que não tenham uso legítimo nos parâmetros afetados.
  3. Content Security Policy (CSP) — Implante um cabeçalho CSP estrito (script-src 'self') para impedir a execução de scripts inline mesmo que um payload de XSS seja injetado.
  4. Testes de segurança — Integre a varredura automatizada de XSS (por exemplo, OWASP ZAP, Burp Suite) ao pipeline de CI/CD para detectar regressões antecipadamente.

Referências

  • NVD — CVE-2023-33732
  • OWASP — Cross-Site Scripting (XSS)
  • OWASP — XSS Prevention Cheat Sheet
  • CWE-79: Improper Neutralization of Input During Web Page Generation

Aviso Legal

Este repositório é publicado apenas para fins educacionais e de divulgação responsável. As informações de prova de conceito fornecidas aqui não devem ser usadas para atacar sistemas sem permissão explícita por escrito do proprietário do sistema. O autor não assume responsabilidade por qualquer uso indevido das informações contidas neste documento.

Baixar ferramenta