Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-34452 — Vulnerabilidade de Cross-Site Scripting (XSS) no CMSimple_XH | Kitploit
Ferramentas/GitHubGitHub/surajhacx/cve-2024-34452
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

Vulnerabilidade de Cross-Site Scripting (XSS) no CMSimple_XH

Ver Repositório
1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-34452 - Vulnerabilidade de Cross-Site Scripting (XSS) no CMSimple_XH

Visão Geral

Foi identificada uma vulnerabilidade de cross-site scripting (XSS) no CMSimple_XH versão 1.7.6. Esta vulnerabilidade permite que usuários autorizados enviem arquivos SVG contendo código JavaScript malicioso. O problema decorre da validação e sanitização inadequadas dos arquivos SVG enviados por meio da funcionalidade de upload de arquivos do aplicativo.

Detalhes da Vulnerabilidade

  • Identificador CVE: CVE-2024-34452
  • Severidade: Média
  • Versão Afetada: CMSimple_XH 1.7.6

Descrição

A vulnerabilidade existe devido à falha do aplicativo em validar e sanitizar adequadamente os arquivos SVG enviados pelos usuários. Um atacante pode explorar essa falha enviando um arquivo SVG especialmente criado contendo código JavaScript malicioso. Quando o arquivo SVG enviado é acessado por outros usuários, o código JavaScript injetado é executado nos navegadores deles no contexto do aplicativo CMSimple_XH. Isso pode levar a vários ataques de XSS.

Impacto

A exploração bem-sucedida desta vulnerabilidade pode permitir que um atacante:

  • Roube cookies de sessão
  • Comprometa contas de usuário
  • Execute ações não autorizadas em nome de usuários legítimos

Prova de Conceito

Um exemplo de código SVG malicioso que aciona um alerta exibindo os cookies do documento:


root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

Etapas para Reproduzir

  1. Faça login no aplicativo CMSimple_XH como um usuário autorizado.
  2. Navegue até a funcionalidade de upload de arquivos.
  3. Envie o arquivo SVG malicioso (xss.svg) fornecido na seção Prova de Conceito.
  4. Acesse o arquivo SVG enviado dentro do aplicativo.
  5. Observe a execução do código JavaScript e o alerta exibindo os cookies do documento.

Capturas de Tela xss triada

Agradecimentos: Esta vulnerabilidade foi descoberta e reportada por Suraj Theekshana.

Baixar ferramenta