PT-2024-13659 · Unknown · Tramyardg Autoexpress

CVE-2023-48903

·

Publicado

2024-03-21

·

Atualizado

2024-08-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
tramyardg autoexpress versão 1.3.0
Descrição
A vulnerabilidade permite que invasores remotos não autenticados injetem scripts da Web ou HTML arbitrários no parâmetro imgType por meio do endpoint “uploadCarImages.php”. Isso permite que os invasores realizem um ataque de Stored Cross-Site Scripting (XSS).
Recomendações
Para a versão 1.3.0, considere restringir o acesso ao endpoint uploadCarImages.php e validar o parâmetro imgType para impedir a injeção de scripts maliciosos. Como solução temporária, evite usar o parâmetro imgType no endpoint afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-48903

Produtos afetados

Tramyardg Autoexpress