PT-2024-23102 · Unknown · Sentrifugo

·

CVE-2024-29878

·

Publicado

2024-03-21

·

Atualizado

2024-03-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Sentrifugo versão 3.2
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) no Sentrifugo, especificamente no endpoint /sentrifugo/index.php/sitepreference/add, onde o parâmetro description está vulnerável. Isso poderia permitir que um usuário remoto enviasse uma URL especialmente criada para a vítima e roubasse seus dados de sessão.
Recomendações
Para o Sentrifugo versão 3.2, como solução temporária, considere desativar o endpoint /sentrifugo/index.php/sitepreference/add ou restringir o acesso ao parâmetro description até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29878

Produtos afetados

Sentrifugo