PT-2024-31857 · October · October

CVE-2024-45962

·

Publicado

2024-10-02

·

Atualizado

2024-10-04

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versão 3.6.30 de outubro
Descrição
A vulnerabilidade permite que uma conta de administrador autenticada faça o upload de um arquivo PDF contendo JavaScript malicioso para o sistema alvo. Se o arquivo for acessado através do site, isso pode resultar em um ataque de Cross-Site Scripting (XSS) ou na execução de código arbitrário por meio de um JavaScript malicioso no sistema alvo.
Recomendações
Para a versão 3.6.30, considere desativar o recurso de upload de arquivos para contas de administrador até que uma correção esteja disponível. Restrinja o acesso aos arquivos enviados para minimizar o risco de exploração. Evite acessar arquivos PDF enviados por contas de administrador através do site até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45962
GHSA-HXPP-G76M-QHVG

Produtos afetados

October