PT-2024-20159 · Cups Easy · Cups Easy
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Cups Easy (Compras e Estoque) versão 1.0
Descrição
Foi relatada uma vulnerabilidade no Cups Easy (Compras e Estoque) em que as entradas controladas pelo usuário não são codificadas de forma suficiente, resultando em uma vulnerabilidade de Cross-Site Scripting (XSS) via “/cupseasylive/itempopup.php”, no parâmetro
description. A exploração dessa vulnerabilidade poderia permitir que um invasor remoto enviasse uma URL especialmente criada para um usuário autenticado e roubasse suas credenciais de cookie de sessão.Recomendações
Para a versão 1.0, como solução temporária, considere restringir o acesso ao endpoint “/cupseasylive/itempopup.php” ou evitar o uso do parâmetro
description até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cups Easy