PT-2022-21452 · Wwbn · Avideo
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
WWBN AVideo versões 11.6 e dev master commit 3f7c0364
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) na funcionalidade de alertas do rodapé. Esse problema permite a execução arbitrária de JavaScript por meio de uma solicitação HTTP especialmente criada. Um invasor pode explorar essa vulnerabilidade fazendo com que um usuário autenticado envie uma solicitação HTTP criada para esse fim. A vulnerabilidade decorre do parâmetro
toast, que é inserido no documento sem sanitização adequada.Recomendações
Para o WWBN AVideo versão 11.6, considere desativar a funcionalidade de alertas no rodapé até que um patch esteja disponível.
Para o WWBN AVideo dev master commit 3f7c0364, restrinja o uso do parâmetro
toast para minimizar o risco de exploração.Como solução alternativa temporária, evite usar o parâmetro
toast na funcionalidade afetada até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo