PT-2022-3560 · Aethon · Tug Home Base Server

CVE-2022-27494

·

Publicado

2022-04-12

·

Atualizado

2022-10-21

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:N/C:P/I:C/A:P
Nome do software vulnerável e versões afetadas
Versões do Aethon TUG Home Base Server anteriores à versão 24
Descrição
O problema está relacionado à falta de sanitização de dados de entrada no componente “Reports” do TUG Home Base Server, o que pode permitir que um invasor remoto realize um ataque de script entre sites (XSS). Além disso, um invasor não autenticado pode acessar livremente as credenciais de usuário com hash.
Recomendações
Para versões anteriores à 24, atualize para a versão 24 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao componente “Relatórios” até que um patch esteja disponível.
Evite usar o TUG Home Base Server com dados de entrada não confiáveis até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04344
CVE-2022-27494

Produtos afetados

Tug Home Base Server