PT-2024-21250 · Interaction Design Team At The University Of Applied Sciences Arts In Hildesheim/Germany+1 · Hawki
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a execução de XSS refletido quando a autenticação LDAP está ativada na configuração. Isso pode ser feito criando-se uma URL personalizada que, quando aberta pela vítima, executa código JavaScript arbitrário no navegador da vítima. A falha está no arquivo login.php, onde o conteúdo de
$ SERVER[‘PHP SELF’] é refletido no HTML do site, permitindo a exploração sem a necessidade de uma conta válida.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hawki