Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Kurokoleung

#49847de 56,335
5.4CVSS total
Vulnerabilidades · 1
PT-2026-83868
5.4
2026-08-31
Qd · Qd · CVE-2026-51153
**Nome do Software Vulnerável e Versões Afetadas** QD versões 20220208 through 20250803 **Description** Ocorre Cross-Site Scripting (XSS) Armazenado na função `TaskRunHandler.post()` em `web/handlers/task.py`. Quando uma tarefa é executada através do endpoint '/task/<taskid>/run', o manipulador renderiza o conteúdo do log da tarefa (`logtmp`) na resposta HTML usando a formatação de string % do Python sem a devida codificação HTML. A variável `logtmp` é preenchida a partir do objeto de exceção ou de `new env.variables. log `, que pode ser controlado por um invasor através do mecanismo `extract variables` de template. Um invasor autenticado com baixos privilégios pode usar o endpoint 'api://util/unicode' para criar um template HAR manipulado que injeta HTML ou JavaScript arbitrário na variável ` log `. Esse script é então executado no navegador de uma vítima que aciona a execução da tarefa dentro do contexto da aplicação. **Recommendations** Atualize o QD para uma versão posterior a 20250803. Como mitigação temporária, restrinja o acesso ao endpoint 'api://util/unicode' e ao endpoint '/task/<taskid>/run' apenas a usuários confiáveis.