PT-2022-21452 · Wwbn · Avideo

·

CVE-2022-32770

·

Publicado

2022-08-22

·

Atualizado

2023-06-30

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WWBN AVideo versões 11.6 e dev master commit 3f7c0364
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) na funcionalidade de alertas do rodapé. Esse problema permite a execução arbitrária de JavaScript por meio de uma solicitação HTTP especialmente criada. Um invasor pode explorar essa vulnerabilidade fazendo com que um usuário autenticado envie uma solicitação HTTP criada para esse fim. A vulnerabilidade decorre do parâmetro toast, que é inserido no documento sem sanitização adequada.
Recomendações
Para o WWBN AVideo versão 11.6, considere desativar a funcionalidade de alertas no rodapé até que um patch esteja disponível.
Para o WWBN AVideo dev master commit 3f7c0364, restrinja o uso do parâmetro toast para minimizar o risco de exploração.
Como solução alternativa temporária, evite usar o parâmetro toast na funcionalidade afetada até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-32770

Produtos afetados

Avideo