PT-2024-20124 · Cups Easy · Cups Easy
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Cups Easy (Compras e Estoque) versão 1.0
Descrição
Foi relatada uma vulnerabilidade de Cross-Site Scripting (XSS) devido à codificação insuficiente de entradas controladas pelo usuário. Essa vulnerabilidade pode ser explorada por meio do endpoint /cupseasylive/grnlinecreate.php, especificamente no parâmetro
batchno. A exploração poderia permitir que um invasor remoto enviasse uma URL especialmente criada para um usuário autenticado, potencialmente roubando suas credenciais de cookie de sessão.Recomendações
Para a versão 1.0, como solução temporária, considere restringir o acesso ao endpoint /cupseasylive/grnlinecreate.php ou desativar o uso do parâmetro
batchno até que uma correção esteja disponível. Além disso, garanta a validação e codificação adequadas das entradas para prevenir ataques XSS. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cups Easy