Featured image of post CVE-2025-10909

CVE-2025-10909

Injeção de XSS por Upload de Arquivo SVG

CVE-2025-10909: Múltiplas Injeções de Cross-Site Scripting (XSS) armazenado por Upload de Arquivo SVG

Publicação CVE: https://www.cve.org/CVERecord?id=CVE-2025-10909

Resumo

Múltiplas vulnerabilidades de Cross-Site Scripting (XSS) armazenado via desvio de upload de arquivo SVG foi identificada no endpoint /admin do aplicativo NovoSGA. Essa vulnerabilidade permite que invasores enviem arquivos maliciosos para os parâmetros logoNavbar e logoLogin. Os arquivos injetados são armazenados no servidor e executados automaticamente sempre que a página afetada é acessada por usuários, representando um risco significativo à segurança.

Detalhes

Endpoint Vulnerável: /admin

Parâmetros: logoNavbar, logoLogin

O aplicativo não consegue validar e sanitizar adequadamente as entradas do usuário nos parâmetros logoNavbar e logoLogin. Essa falta de validação permite que invasores injetem scripts maliciosos, que são armazenados no servidor. Sempre que a página afetada é acessada, o payload malicioso é executado no navegador da vítima, potencialmente comprometendo os dados e o sistema do usuário.

PoC

Salve o payload no arquivo xss.svg.

Payload:

1
2
3
4
5
<svg xmlns=""http://www.w3.org/2000/svg"" fill=""none"">
  <script>
    alert(""This is an XSS-POC from CVEHUNTERS"");
  </script>
</svg>

Impacto

  • Roubo de cookies de sessão: Invasores podem usar cookies de sessão roubados para sequestrar a sessão de um usuário e executar ações em seu nome.
  • Baixar malware: Invasores podem induzir os usuários a baixar e instalar malware em seus computadores.
  • Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuário ou aplicar exploits baseados nele.
  • Roubo de credenciais: Invasores podem roubar as credenciais de um usuário.
  • Obter informações confidenciais: Invasores podem obter informações confidenciais armazenadas na conta de um usuário ou em seu navegador.
  • Desfigurar sites: Invasores podem desfigurar um site alterando seu conteúdo.
  • Desorientar usuários: Invasores podem alterar as instruções fornecidas aos usuários que visitam o site alvo, desorientando seu comportamento.
  • Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.

Referência

https://github.com/KarinaGante/KG-Sec/blob/main/CVEs/NovoSGA/CVE-2025-10909.md

Encontrado por:

Karina Gante

By: CVE-Hunters

Built with Hugo
Theme Stack designed by Jimmy