PT-2024-34615 · Jatos · Jatos

CVE-2024-51380

·

Publicado

2024-11-05

·

Atualizado

2025-06-24

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
JATOS versão 3.9.3
Descrição
Foi identificada uma vulnerabilidade de Stored Cross-Site Scripting (XSS) no Componente Propriedades, permitindo que um invasor injete código JavaScript malicioso na seção de propriedades de um estudo, especificamente no campo UUID. Quando um usuário administrador acessa as propriedades do estudo, o script injetado é executado no navegador do administrador, podendo levar a ações não autorizadas, incluindo comprometimento da conta e escalonamento de privilégios.
Recomendações
Para a versão 3.9.3 do JATOS, como solução temporária, considere restringir o acesso ao Componente Propriedades até que uma correção esteja disponível. Evite usar o campo UUID na seção de propriedades afetada até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-51380

Produtos afetados

Jatos