Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-60880 — Prova de conceito para uma vulnerabilidade de XSS armazenado no painel administrativo do Bagisto, demonstrando upload de SVG com JavaScript malicioso e fornecendo recomendações de mitigação. | Kitploit
Ferramentas/GitHubGitHub/shenal01/cve-2025-60880
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebAprendizado e Educação
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Prova de conceito para uma vulnerabilidade de XSS armazenado no painel administrativo do Bagisto, demonstrando upload de SVG com JavaScript malicioso e fornecendo recomendações de mitigação.

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-60880: Cross-Site Scripting (XSS) Armazenado no Painel Administrativo do Bagisto

Existe uma vulnerabilidade de XSS armazenado autenticado no caminho de criação de produtos do painel administrativo do Bagisto 2.3.6, permitindo que um atacante envie um arquivo SVG manipulado contendo código JavaScript malicioso. Esta vulnerabilidade pode ser explorada por um usuário administrador autenticado para executar JavaScript arbitrário no navegador, potencialmente levando ao sequestro de sessão, roubo de dados ou ações não autorizadas.


Visão Geral da Vulnerabilidade

  • ID CVE: CVE-2025-60880
  • Tipo: Cross Site Scripting (XSS)
  • Pontuação CVSS: 6.9 (Média)
  • Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Fornecedor Afetado: Bagisto
  • Produto Afetado: Bagisto
  • Versão Afetada: v2.3.6
  • Componente Afetado: Painel Administrativo do Bagisto (Caminho de Criação de Produtos)
  • Vetor de Ataque: Remoto
  • Autenticação: Privilégios de administrador necessários
  • Impacto: Execução de Código, Sequestro de Sessão, Roubo de Dados

Prova de Conceito (PoC)

A vulnerabilidade é explorada quando um administrador autenticado envia um arquivo SVG manipulado contendo JavaScript malicioso.

Etapas para Reproduzir:

  1. Faça login no Painel Administrativo do Bagisto como administrador autenticado.
  2. Navegue até o caminho de criação de produtos.
  3. Envie um arquivo SVG manipulado contendo um payload JavaScript.
  4. A solicitação é repetida após modificar o cabeçalho Content-Type.
  5. O arquivo SVG malicioso é armazenado no servidor.
  6. Quando a URL do arquivo é acessada, o JavaScript é executado no navegador do usuário.

Exemplo de Payload SVG Malicioso:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.domain);
   </script>
</svg>

Recomendações

  • Para mitigar esta vulnerabilidade, as seguintes ações são recomendadas:
  • Aplicar validação de entrada, imposição de tipo de conteúdo e tratamento adequado de arquivos.
  • Restringir uploads de arquivos a formatos confiáveis e higienizar arquivos SVG para remover conteúdo potencialmente prejudicial.

Linha do Tempo de Divulgação

DataAção
AGO 2025Vulnerabilidade Descoberta
AGO 2025Divulgação Responsável
AGO 2025ID CVE Solicitado à MITRE
OUT 2025CVE Atribuído, Divulgação Pública

Aviso Legal

As informações e o código de prova de conceito (PoC) fornecidos neste repositório são apenas para fins educacionais e de pesquisa ética. O autor não é responsável por qualquer uso indevido ou dano causado pelas informações ou código aqui fornecidos. O usuário assume toda a responsabilidade por suas ações. É responsabilidade do usuário garantir que está em conformidade com todas as leis locais, estaduais e federais aplicáveis.

Baixar ferramenta