Featured image of post CVE-2025-8511

CVE-2025-8511

Cross-Site Scripting (XSS) Armazenado

CVE-2025-8511: Cross-Site Scripting (XSS) Armazenado no endpoint /diario-de-observacoes/[ID] parâmetro Observações > Descrição

Publicação CVE: https://www.cve.org/CVERecord?id=CVE-2025-8511

Resumo

Uma vulnerabilidade de XSS (Cross-Site Scripting Armazenado) foi identificada no endpoint /diario-de-observacoes/[ID] do aplicativo i-DiÔrio. Essa vulnerabilidade permite que invasores injetem scripts maliciosos no parâmetro Observações > Descrição. Os scripts injetados são armazenados no servidor e executados automaticamente sempre que a pÔgina afetada é acessada pelos usuÔrios, representando um risco de segurança significativo.

Detalhes

Endpoint VulnerƔvel: /diario-de-observacoes/[ID]

Parâmetro: Observações > Descrição

O aplicativo não consegue validar e sanitizar adequadamente as entradas do usuÔrio no parâmetro Observações > Descrição. Essa falta de validação permite que invasores injetem scripts maliciosos, que são armazenados no servidor. Sempre que a pÔgina afetada é acessada, o payload malicioso é executado no navegador da vítima, potencialmente comprometendo os dados e o sistema do usuÔrio.

PoC

Payload:

1
  <script>alert('PoC-XXS2')</script>

Impacto

  • Roubo de cookies de sessĆ£o: Invasores podem usar cookies de sessĆ£o roubados para sequestrar a sessĆ£o de um usuĆ”rio e executar aƧƵes em seu nome.
  • Baixar malware: Invasores podem induzir os usuĆ”rios a baixar e instalar malware em seus computadores.
  • Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuĆ”rio ou aplicar exploits baseados nele.
  • Roubo de credenciais: Invasores podem roubar as credenciais de um usuĆ”rio.
  • Obter informaƧƵes confidenciais: Invasores podem obter informaƧƵes confidenciais armazenadas na conta de um usuĆ”rio ou em seu navegador.
  • Desfigurar sites: Invasores podem desfigurar um site alterando seu conteĆŗdo.
  • Desorientar usuĆ”rios: Invasores podem alterar as instruƧƵes fornecidas aos usuĆ”rios que visitam o site alvo, desorientando seu comportamento.
  • Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.

ReferĆŖncia

https://github.com/CVE-Hunters/CVE/blob/main/i-diario/CVE-2025-8511.md

Encontrado por:

Marcelo Queiroz

By: CVE-Hunters

Built with Hugo
Theme Stack designed by Jimmy