Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-51397 — LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) através de Operator Surname | Kitploit
Ferramentas/GitHubGitHub/thewhiteevil/cve-2025-51397
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubthewhiteevil/cve-2025-51397

CVE-2025-51397

LiveHelperChat <=4.61 - Stored Cross Site Scripting (XSS) através de Operator Surname

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Título do Exploit: LiveHelperChat <=4.61 - Cross-Site Scripting (XSS) Armazenado via Sobrenome do Operador

Data: 09/06/2025

Autor do Exploit: Manojkumar J (TheWhiteEvil)

Linkedin: https://www.linkedin.com/in/manojkumar-j-7ba35b202/

Vendor Homepage: https://github.com/LiveHelperChat/livehelperchat/

Software Link:

https://github.com/LiveHelperChat/livehelperchat/

Versão: <=4.61

Versão Corrigida: 4.61

Categoria: Aplicação Web

Testado em: Mac OS Sequoia 15.5, Firefox

CVE : CVE-2025-51397

Link do Exploit: https://github.com/Thewhiteevil/CVE-2025-51397

Referência: https://livehelperchat.com/4.61v-security-fixes-724a.html

https://github.com/LiveHelperChat/livehelperchat/pull/2228/commits/2056503ad96e04467ec9af8d827109b9b9b46223

Uma vulnerabilidade de cross-site scripting (XSS) armazenado no Live Helper Chat versão ≤ 4.61 permite que atacantes executem JavaScript arbitrário ao injetar um payload malicioso no campo Sobrenome do Operador. Esse payload é armazenado e posteriormente executado quando um administrador ou usuário com privilégios superiores visualiza a Lista de Destinatários onde o atacante está listado como Proprietário.

Passos para Reprodução:

  1. Faça login como operador.

  2. Navegue até o campo Sobrenome do Operador.

  3. Crie um novo Sobrenome do Operador ou Modifique o Sobrenome do Operador, insira o seguinte payload:

    "><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51397/HEAD/x" onerror="prompt(1);">

  4. Salve as alterações.

  5. Este payload é armazenado e posteriormente executado quando um administrador ou usuário com privilégios superiores visualiza a Lista de Destinatários onde o atacante está listado como Proprietário.

imagem
Baixar ferramenta