Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-48246 — Sistema de Gerenciamento de Veículos 1.0 - Cross-Site Scripting (XSS) Armazenado | Kitploit
Ferramentas/GitHubGitHub/shadowbyte1/cve-2024-48246
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Sistema de Gerenciamento de Veículos 1.0 - Cross-Site Scripting (XSS) Armazenado

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting Armazenado (XSS)

Descrição

O Vehicle Management System 1.0 contém uma vulnerabilidade de Cross-Site Scripting Armazenado (XSS) no parâmetro Name de /vehicle-management/booking.php. Um agente mal-intencionado pode injetar payloads maliciosos no campo Name, que são armazenados e executados quando um administrador visualiza a lista de reservas em /vehicle-management/bookinglist.php. Isso pode levar ao sequestro de sessão ou à assunção da conta administrativa.

Parâmetro Afetado

Name=

Endpoints Afetados

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

Detalhes da Vulnerabilidade

Tipo: Cross-Site Scripting (XSS)

Fornecedor: Vehicle Management System

Versão Afetada: 1.0

Vetores de Ataque

Ataque de Usuário Convidado:

  • Um usuário convidado insere um payload no parâmetro Name em /vehicle-management/booking.php.
  • O payload malicioso é armazenado e executado quando um administrador visualiza /vehicle-management/bookinglist.php.
  • Exemplo de payload para sequestro de sessão:
root@kitploit:~

Exemplo de Alerta:

Outro payload pode acionar um alerta ou executar outras ações maliciosas sem exigir cookies:

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

Nota: Um erro de injeção de SQL pode ocorrer durante o envio do payload, mas ele ainda será armazenado e executado.

Impacto

Explorar esta vulnerabilidade permite que atacantes:

  • Executem JavaScript arbitrário no contexto da sessão do administrador.
  • Sequestrem sessões de administrador por meio de cookies roubados.
  • Executem ações não autorizadas ou escalem privilégios.

Mitigação

  • Sanitize e codifique a entrada do usuário para todos os parâmetros, especialmente Name.
  • Implemente uma Política de Segurança de Conteúdo (CSP) para limitar a execução de scripts.
  • Atualize para uma versão corrigida, se disponível.

Severidade

Alta (CVSS: 8.2)

Vetor de Ataque: Rede

Privilégios Necessários: Baixo

Interação do Usuário: Parcialmente Necessária (o administrador visualiza a lista de reservas)

Baixar ferramenta