PT-2020-13390 · Dolibarr · Dolibarr
CVE-2020-13240
·
Publicado
2020-05-20
·
Atualizado
2025-04-03
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Dolibarr versão 11.0.4
Descrição
A vulnerabilidade permite que usuários com a permissão “Configurar diretórios de documentos” renomeiem arquivos enviados, atribuindo-lhes extensões de arquivo inseguras. Isso contorna o mecanismo de proteção .noexe, podendo levar a ataques XSS.
Recomendações
Para a versão 11.0.4 do Dolibarr, considere restringir a permissão “Configurar diretórios de documentos” a usuários confiáveis até que uma correção esteja disponível. Como solução temporária, monitore de perto os uploads de arquivos e as atividades de renomeação para minimizar o risco de exploração.
Exploit
Correção
Incorrect Default Permissions
Exposure of Resource to Wrong Sphere
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dolibarr