CVE-2025-8509: Cross-Site Scripting (XSS) Armazenado no endpoint /intranet/educar_servidor_cad.php
parâmetro matricula
Publicação CVE: https://www.cve.org/CVERecord?id=CVE-2025-8509
Resumo
Uma vulnerabilidade de XSS (Cross-Site Scripting Armazenado) foi identificada no endpoint /intranet/educar_servidor_cad.php
do aplicativo i-Educar. Essa vulnerabilidade permite que invasores injetem scripts maliciosos no parâmetro matricula
. Os scripts injetados são armazenados no servidor e executados automaticamente sempre que a página afetada é acessada pelos usuários, representando um risco de segurança significativo.
Detalhes
Endpoint Vulnerável: /intranet/educar_servidor_cad.php
Parâmetro: matricula
O aplicativo não consegue validar e sanitizar adequadamente as entradas do usuário no parâmetro matricula
. Essa falta de validação permite que invasores injetem scripts maliciosos, que sĂŁo armazenados no servidor. Sempre que a página afetada Ă© acessada, o payload malicioso Ă© executado no navegador da vĂtima, potencialmente comprometendo os dados e o sistema do usuário.
PoC
Payload:
|
|
Na página /intranet/educar_servidor_det.php?cod_servidor=28915&ref_cod_instituicao=1
, clique no botĂŁo "Editar"
.
Este payload foi enviado atravĂ©s do campo de matrĂcula e armazenado com sucesso. Ao acessar o conteĂşdo afetado, o JavaScript Ă© executado imediatamente no contexto do navegador da vĂtima.
Impacto
- Roubo de cookies de sessão: Invasores podem usar cookies de sessão roubados para sequestrar a sessão de um usuário e executar ações em seu nome.
- Baixar malware: Invasores podem induzir os usuários a baixar e instalar malware em seus computadores.
- Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuário ou aplicar exploits baseados nele.
- Roubo de credenciais: Invasores podem roubar as credenciais de um usuário.
- Obter informações confidenciais: Invasores podem obter informações confidenciais armazenadas na conta de um usuário ou em seu navegador.
- Desfigurar sites: Invasores podem desfigurar um site alterando seu conteĂşdo.
- Desorientar usuários: Invasores podem alterar as instruções fornecidas aos usuários que visitam o site alvo, desorientando seu comportamento.
- Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.
ReferĂŞncia
https://github.com/CVE-Hunters/CVE/blob/main/i-educar/CVE-2025-8509.md
Encontrado por:
By: CVE-Hunters