Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56772 — В ходе анализа веб-сайта ecodotempo.com.br была обнаружена уязвимость хранимого межсайтового скриптинга (XSS). Эта уязвимость позволяет злоумышленнику внедрять вредоносные скрипты в поля, которые позже отображаются другим пользователям без надлежащей санитизации, особенно на главной странице неаутентифицированной (вышедшей из системы) области. | Kitploit
Инструменты/GitHubGitHub/rrespxwnss/cve-2025-56772
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubrrespxwnss/cve-2025-56772

CVE-2025-56772

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

В ходе анализа веб-сайта ecodotempo.com.br была обнаружена уязвимость хранимого межсайтового скриптинга (XSS). Эта уязвимость позволяет злоумышленнику внедрять вредоносные скрипты в поля, которые позже отображаются другим пользователям без надлежащей санитизации, особенно на главной странице неаутентифицированной (вышедшей из системы) области.

Поделиться

Описание

В ходе анализа веб-сайта ecodotempo.com.br была обнаружена уязвимость хранимого межсайтового скриптинга (XSS). Эта уязвимость позволяет злоумышленнику внедрять вредоносные скрипты в поля, которые впоследствии отображаются другим пользователям без надлежащей очистки, особенно на главной странице неаутентифицированной (без входа) области.

Затронутая конечная точка

ecodotempo.com.br/colecoes/cadastrar_realizar.php

Затронутый параметр

name="nome" and name="descricao"

Пример полезной нагрузки:

PoC

В ходе анализа веб-сайта ecodotempo.com.br была обнаружена уязвимость хранимого межсайтового скриптинга (XSS). Эта уязвимость позволяет злоумышленнику внедрять вредоносные скрипты в поля, которые впоследствии отображаются другим пользователям без надлежащей очистки, особенно на главной странице неаутентифицированной (без входа) области.

Внедренный скрипт был постоянно сохранен в внутреннем хранилище приложения и выполнялся в браузере любого посетителя, который заходил на затронутую страницу, без каких-либо механизмов экранирования или защиты с помощью Политики безопасности контента (CSP).

Во время тестирования ecodotempo.com.br уязвимость хранимого XSS была выявлена именно в процессе создания коллекции элементов. Удалось внедрить вредоносную полезную нагрузку в поля названия или описания коллекции, при этом не было активных механизмов смягчения — таких как проверка входных данных, фильтры на уровне кода, межсетевой экран веб-приложений (WAF) или защитные HTTP-заголовки.

После создания коллекции, содержащей вредоносный скрипт, выхода из системы и повторного доступа к главной странице входа, полезная нагрузка автоматически выполнилась в браузере, что привело к отображению всплывающего окна. В тесте это использовалось для демонстрации кражи cookie. Такое поведение подтверждает отсутствие надлежащей очистки и реальную возможность выполнения произвольных скриптов в контексте браузера жертвы. Пример см. в разделе с доказательствами ниже.

Создание XSS
Хранимый XSS
Успешно создано
1

Примечание: Помимо кражи cookie, эта уязвимость может быть использована для различных вредоносных целей, таких как перенаправление пользователей на вредоносные сайты, экфильтрация конфиденциальных данных, изменение содержимого страницы для фишинговых атак или выполнение действий от имени пользователя, как ранее описано в разделе о влиянии.

Влияние

Наличие уязвимости хранимого XSS на главной странице неаутентифицированной области ecodotempo.com.br представляет значительный риск для безопасности. Поскольку внедренный скрипт постоянно хранится и обслуживается для каждого пользователя, который заходит на затронутую страницу, это открывает возможность для ряда клиентских атак. Злоумышленник может использовать эту уязвимость для выполнения произвольного JavaScript в браузере ничего не подозревающих посетителей, потенциально крадя сессионные cookie, перенаправляя пользователей на вредоносные сайты, выполняя действия от имени пользователей без их согласия или манипулируя содержимым страницы для проведения фишинговых атак. Поскольку уязвимость доступна в общедоступной области, это увеличивает вероятность эксплуатации в масштабе, особенно автоматизированными ботами или целевыми кампаниями, что потенциально подрывает доверие пользователей и целостность платформы.

Устранение

Для устранения уязвимости хранимого XSS, обнаруженной на главной странице неаутентифицированной области ecodotempo.com.br, следует предпринять следующие действия:

Все вводимые пользователем данные должны быть надлежащим образом очищены и проверены как на стороне клиента, так и на стороне сервера перед сохранением или отображением. В частности, любые вводные данные, которые будут отображаться в контексте HTML, должны иметь кодирование специальных символов, таких как <, >, ", ', и &, чтобы предотвратить выполнение скриптов. Кроме того, приложение должно реализовать кодирование вывода в зависимости от контекста, в который вставляются данные (HTML, JavaScript, атрибут, URL и т. д.).

Также настоятельно рекомендуется внедрить Политику безопасности контента (CSP), чтобы ограничить выполнение несанкционированных скриптов, и отключить встроенные скрипты и загрузку внешних скриптов из ненадежных источников. Регулярные проверки кода и автоматизированное тестирование безопасности (например, с помощью таких инструментов, как OWASP ZAP или Burp Suite) должны быть включены в жизненный цикл разработки для выявления и предотвращения подобных ошибок в будущем.

Наконец, любые уже сохраненные вредоносные полезные нагрузки должны быть выявлены и удалены из системы для устранения существующих рисков.

Скачать инструмент