PT-2024-38995 · Bioshox · Raspcontrol

·

CVE-2024-8413

·

Publicado

2024-09-04

·

Atualizado

2024-09-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas:
Raspcontrol versão 1.0
Descrição:
Existe uma vulnerabilidade de Cross Site Scripting (XSS) no parâmetro action do arquivo index.php. Isso permite que um invasor envie uma carga de JavaScript especialmente criada para um usuário autenticado, potencialmente sequestrando os detalhes de sua sessão. A base de código do produto afetado está localizada em https://github.com/Bioshox/Raspcontrol e inclui bifurcações como https://github.com/harmon25/raspcontrol.
Recomendações:
Para o Raspcontrol versão 1.0, aplique o patch imediatamente e valide as entradas do usuário para mitigar o risco de exploração. Como solução temporária, considere restringir o acesso ao arquivo index.php ou desativar o parâmetro action até que um patch esteja disponível. Além disso, evite usar o parâmetro action no endpoint da API afetado até que a vulnerabilidade seja resolvida.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8413

Produtos afetados

Raspcontrol