PT-2024-31857 · October · October
CVE-2024-45962
·
Publicado
2024-10-02
·
Atualizado
2024-10-04
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versão 3.6.30 de outubro
Descrição
A vulnerabilidade permite que uma conta de administrador autenticada faça o upload de um arquivo PDF contendo JavaScript malicioso para o sistema alvo. Se o arquivo for acessado através do site, isso pode resultar em um ataque de Cross-Site Scripting (XSS) ou na execução de código arbitrário por meio de um JavaScript malicioso no sistema alvo.
Recomendações
Para a versão 3.6.30, considere desativar o recurso de upload de arquivos para contas de administrador até que uma correção esteja disponível. Restrinja o acesso aos arquivos enviados para minimizar o risco de exploração. Evite acessar arquivos PDF enviados por contas de administrador através do site até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Unrestricted File Upload
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
October