PT-2024-19594 · Strangebee · Thehive
CVE-2024-22876
·
Publicado
2024-01-19
·
Atualizado
2025-06-09
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
StrangeBee TheHive, versões 5.1.0 a 5.1.9
StrangeBee TheHive, versões 5.2.0 a 5.2.8
Descrição
O problema diz respeito a uma vulnerabilidade de Cross Site Scripting (XSS) na funcionalidade de anexação de casos. Isso permite que um invasor envie um arquivo HTML malicioso com código JavaScript que será executado no contexto do aplicativo TheHive usando uma URL específica. A vulnerabilidade pode ser usada para forçar uma conta da vítima a realizar ações específicas no aplicativo, como ajudar um analista a se tornar um administrador.
Recomendações
Para as versões 5.1.0 a 5.1.9 do StrangeBee TheHive, considere desativar a funcionalidade de anexos de casos até que uma correção esteja disponível.
Para as versões 5.2.0 a 5.2.8 do StrangeBee TheHive, considere desativar a funcionalidade de anexos de casos até que uma correção esteja disponível.
Como solução alternativa temporária, restrinja o acesso à funcionalidade de anexos de casos para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thehive