PT-2024-13659 · Unknown · Tramyardg Autoexpress
CVE-2023-48903
·
Publicado
2024-03-21
·
Atualizado
2024-08-05
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
tramyardg autoexpress versão 1.3.0
Descrição
A vulnerabilidade permite que invasores remotos não autenticados injetem scripts da Web ou HTML arbitrários no parâmetro
imgType por meio do endpoint “uploadCarImages.php”. Isso permite que os invasores realizem um ataque de Stored Cross-Site Scripting (XSS).Recomendações
Para a versão 1.3.0, considere restringir o acesso ao endpoint
uploadCarImages.php e validar o parâmetro imgType para impedir a injeção de scripts maliciosos. Como solução temporária, evite usar o parâmetro imgType no endpoint afetado até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tramyardg Autoexpress