PT-2024-23102 · Unknown · Sentrifugo
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Sentrifugo versão 3.2
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) no Sentrifugo, especificamente no endpoint
/sentrifugo/index.php/sitepreference/add, onde o parâmetro description está vulnerável. Isso poderia permitir que um usuário remoto enviasse uma URL especialmente criada para a vítima e roubasse seus dados de sessão.Recomendações
Para o Sentrifugo versão 3.2, como solução temporária, considere desativar o endpoint
/sentrifugo/index.php/sitepreference/add ou restringir o acesso ao parâmetro description até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sentrifugo