Sudo0Xksh

#20857de 56,335
13.4CVSS total
Vulnerabilidades · 2
Média
1
Alta
1
PT-2026-22026
6.1
2026-02-25
Vikunja · Vikunja · CVE-2026-27116
**Nome do Software Vulnerável e Versões Afetadas** Versões do Vikunja anteriores à 2.0.0 **Descrição** O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, apresenta uma vulnerabilidade de injeção de HTML refletida no módulo Projects. O parâmetro de URL `filter` é renderizado no DOM sem a codificação de saída adequada quando um usuário clica em "Filter". Embora as tags `<script>` e `<iframe>` sejam bloqueadas, tags como `<svg>`, `<a>`, `<h1>`, `<b>` e `<u>` são renderizadas sem restrição. Isso permite botões de phishing baseados em SVG, links de redirecionamento externo e falsificação de conteúdo dentro da aplicação. A vulnerabilidade é acionada por um link de filtro de projeto manipulado compartilhado por um atacante que, quando aberto por uma vítima e seguido por um clique no botão "Filter", renderiza conteúdo malicioso dentro da interface confiável do Vikunja. O componente vulnerável está localizado no endpoint da API `/projects/-1/-1?filter=PAYLOAD&page=1`, sendo o parâmetro `filter` a variável vulnerável. O problema origina-se do uso de `v-html` ou `innerHTML`, que insere o parâmetro `filter` como HTML bruto sem codificação. **Recomendações** Versões anteriores à 2.0.0: Substitua `v-html` por `v-text` ou interpolação `{{ }}` para escapamento automático de HTML. Versões anteriores à 2.0.0: Codifique o valor do `filter` como entidade HTML no ponto de renderização. Versões anteriores à 2.0.0: Substitua a lista de bloqueio (denylist) por uma lista de permissão (allowlist) estrita do DOMPurify ou elimine a renderização HTML dos valores do filtro. Versões anteriores à 2.0.0: Implemente uma Política de Segurança de Conteúdo (CSP) com `form-action 'self'`. Versões anteriores à 2.0.0: Implemente validação de entrada no lado do servidor para rejeitar valores de filtro que não correspondam à sintaxe esperada.
PT-2026-22032
7.3
2026-02-25
Vikunja · Vikunja · CVE-2026-27616
**Nome do Software Vulnerável e Versões Afetadas** Versões do Vikunja anteriores à 2.0.0 **Descrição** O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, não sanitiza arquivos SVG carregados como anexos de tarefas. Isso permite a inclusão de código JavaScript dentro do arquivo SVG, que é executado quando o arquivo é acessado por meio de uma URL direta. O JavaScript pode acessar o token de autenticação do usuário, armazenado no localStorage, possivelmente levando à tomada de conta. A aplicação renderiza anexos SVG embutidos em vez de forçar o download, permitindo a execução do JavaScript embutido. A vulnerabilidade é classificada como Cross-Site Scripting Armazenado (XSS). Um anexo SVG malicioso pode afetar qualquer usuário autenticado que o acesse, possivelmente permitindo que um atacante execute JavaScript arbitrário, exponha tokens de autenticação, realize ações em nome da vítima e, potencialmente, eleve privilégios. **Recomendações** As versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior. Sanitize todos os arquivos SVG carregados para remover conteúdo potencialmente executável, como elementos `<script>` e manipuladores de eventos. Sirva anexos com Content-Disposition: attachment para evitar a renderização embutida. Implemente uma Política de Segurança de Conteúdo (CSP) rigorosa para bloquear a execução de scripts em arquivos carregados. Armazene tokens de autenticação em cookies HttpOnly e Secure em vez do localStorage.