CVE-2025-8511: Cross-Site Scripting (XSS) Armazenado no endpoint /diario-de-observacoes/[ID]
parâmetro Observações > Descrição
Publicação CVE: https://www.cve.org/CVERecord?id=CVE-2025-8511
Resumo
Uma vulnerabilidade de XSS (Cross-Site Scripting Armazenado) foi identificada no endpoint /diario-de-observacoes/[ID]
do aplicativo i-DiÔrio. Essa vulnerabilidade permite que invasores injetem scripts maliciosos no parâmetro Observações > Descrição
. Os scripts injetados são armazenados no servidor e executados automaticamente sempre que a pÔgina afetada é acessada pelos usuÔrios, representando um risco de segurança significativo.
Detalhes
Endpoint VulnerƔvel: /diario-de-observacoes/[ID]
Parâmetro: Observações > Descrição
O aplicativo não consegue validar e sanitizar adequadamente as entradas do usuÔrio no parâmetro Observações > Descrição
. Essa falta de validação permite que invasores injetem scripts maliciosos, que sĆ£o armazenados no servidor. Sempre que a pĆ”gina afetada Ć© acessada, o payload malicioso Ć© executado no navegador da vĆtima, potencialmente comprometendo os dados e o sistema do usuĆ”rio.
PoC
Payload:
|
|
Impacto
- Roubo de cookies de sessão: Invasores podem usar cookies de sessão roubados para sequestrar a sessão de um usuÔrio e executar ações em seu nome.
- Baixar malware: Invasores podem induzir os usuƔrios a baixar e instalar malware em seus computadores.
- Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuƔrio ou aplicar exploits baseados nele.
- Roubo de credenciais: Invasores podem roubar as credenciais de um usuƔrio.
- Obter informaƧƵes confidenciais: Invasores podem obter informaƧƵes confidenciais armazenadas na conta de um usuƔrio ou em seu navegador.
- Desfigurar sites: Invasores podem desfigurar um site alterando seu conteĆŗdo.
- Desorientar usuƔrios: Invasores podem alterar as instruƧƵes fornecidas aos usuƔrios que visitam o site alvo, desorientando seu comportamento.
- Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.
ReferĆŖncia
https://github.com/CVE-Hunters/CVE/blob/main/i-diario/CVE-2025-8511.md
Encontrado por:
By: CVE-Hunters