Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/zero-trace7/cve-2026-50229
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubzero-trace7/cve-2026-50229

CVE-2026-50229

Scanner XSS automatizado e exploit de prova de conceito para CVE-2026-50229 nos exemplos do Apache Tomcat. Detecta e explora cross-site scripting refletido através de parâmetros JSP não escapados.

Ver Repositório
11há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚡ CVE-2026-50229 — Exploit XSS dos Exemplos do Apache Tomcat

CVE-2026-50229 Severity CVSS XSS Apache Tomcat

Stars Forks License Python Platform

🔴 Scanner e Exploit Avançado de Cross-Site Scripting (XSS) para a Aplicação Web de Exemplos do Apache Tomcat


📌 Visão Geral

CVE-2026-50229 é uma vulnerabilidade de Cross-Site Scripting (XSS) descoberta na aplicação web de exemplos incluída no Apache Tomcat. A falha existe na página de demonstração numguess.jsp dentro de webapps/examples/jsp/num/, onde os parâmetros de requisição HTTP não filtrados são refletidos de volta ao navegador da vítima sem sanitização ou escape adequados.

Este repositório contém um scanner Proof of Concept (PoC) de nível profissional escrito em Python que detecta, explora e documenta automaticamente esta vulnerabilidade em várias versões do Tomcat.

⚠️ AVISO: Esta ferramenta destina-se apenas a fins educacionais e testes de segurança autorizados. O uso indevido pode violar leis aplicáveis. Sempre obtenha permissão explícita antes de testar.

🎯 Detalhes da Vulnerabilidade

CampoValor
CVE IDCVE-2026-50229
CWECWE-79 (Improper Neutralization of Input During Web Page Generation)
Pontuação CVSS3.1 (Baixo)
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioRequerida
EscopoAlterado
ConfidencialidadeBaixa
IntegridadeBaixa
DisponibilidadeNenhum

🔍 Causa Raiz

A vulnerabilidade se origina do mapeamento de propriedade curinga na página JSP:

root@kitploit:~
<jsp:useBean id="numguess" class="num.NumberGuessBean" scope="session"/>
<jsp:setProperty name="numguess" property="*"/>
---

O property="*" mapeia TODOS os parâmetros de requisição para propriedades do bean, incluindo o campo hint que é refletido posteriormente sem escape:

root@kitploit:~
Good guess, but nope. Try <b><%= numguess.getHint() %></b>.
Baixar ferramenta