CVE-2025-8785: MĂșltiplos Cross-Site Scripting (XSS) Refletido no endpoint educar_usuario_lst.php
CVE Publication: https://www.cve.org/CVERecord?id=CVE-2025-8785
Resumo
MĂșltiplas vulnerabilidades de XSS (Cross-Site Scripting Refletido) foram identificadas no endpoint educar_usuario_lst.php
do aplicativo i-Educar. Essa vulnerabilidade permite que invasores injetem scripts maliciosos nos parĂąmetros nm_pessoa
, matricula
e matricula_interna
.
Detalhes
Endpoint VulnerĂĄvel: educar_usuario_lst.php
ParĂąmetros: nm_pessoa
, matricula
e matricula_interna
O aplicativo nĂŁo consegue validar e sanitizar adequadamente as entradas do usuĂĄrio nos parĂąmetros nm_pessoa
, matricula
e matricula_interna
. Essa falta de validação permite que invasores injetem scripts maliciosos, que sĂŁo armazenados no servidor. Sempre que a pĂĄgina afetada Ă© acessada, o payload malicioso Ă© executado no navegador da vĂtima, potencialmente comprometendo os dados e o sistema do usuĂĄrio.
PoC
Payload:
|
|
URLs de Exemplo:
/intranet/educar_usuario_lst.php?nm_pessoa=%22%3E%3Cscript%3Ealert('XSS-PoC2')%3C/script%3E
/intranet/educar_usuario_lst.php?matricula=%22%3E%3Cscript%3Ealert('XSS-PoC2')%3C/script%3E
/intranet/educar_usuario_lst.php?matricula_interna=%22%3E%3Cscript%3Ealert('XSS-PoC2')%3C/script%3E
Impacto
- Roubo de cookies de sessão: Invasores podem usar cookies de sessão roubados para sequestrar a sessão de um usuårio e executar açÔes em seu nome.
- Baixar malware: Invasores podem induzir os usuĂĄrios a baixar e instalar malware em seus computadores.
- Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuĂĄrio ou aplicar exploits baseados nele.
- Roubo de credenciais: Invasores podem roubar as credenciais de um usuĂĄrio.
- Obter informaçÔes confidenciais: Invasores podem obter informaçÔes confidenciais armazenadas na conta de um usuårio ou em seu navegador.
- Desfigurar sites: Invasores podem desfigurar um site alterando seu conteĂșdo.
- Desorientar usuårios: Invasores podem alterar as instruçÔes fornecidas aos usuårios que visitam o site alvo, desorientando seu comportamento.
- Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.
ReferĂȘncia
https://github.com/marcelomulder/CVE/blob/main/i-educar/CVE-2025-8785.md
Encontrado por:
By: CVE-Hunters