PT-2024-40451 · Unknown · Camaleon Cms
Publicado
2024-09-18
·
Atualizado
2024-09-18
CVSS v4.0
4.8
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do software vulnerável e versões afetadas
Camaleon CMS (versões afetadas não especificadas)
Descrição
Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenada na funcionalidade de envio de imagens do Camaleon CMS. Isso permite que usuários registrados comuns enviem imagens SVG ou documentos HTML contendo JavaScript malicioso, que pode ser executado quando um usuário autenticado ou administrador acessa o conteúdo enviado. Isso pode levar à apropriação de contas devido a cross-site scripting (XSS) refletido. A vulnerabilidade pode ser explorada através do upload de uma imagem SVG especialmente criada, como
test-xss.svg, que contém um script executado quando a imagem é acessada. O número estimado de dispositivos potencialmente afetados não está disponível.Recomendações
Para resolver o problema, permita apenas o upload de arquivos seguros, como PNG, TXT e outros. Como alternativa, sirva todos os arquivos “inseguros”, como SVG e outros, com um cabeçalho content-disposition: attachment, o que deve impedir que os navegadores os exibam.
Além disso, considere implementar uma Política de Segurança de Conteúdo (CSP) que proíba scripts embutidos.
Para impedir o roubo do auth token, marque-o com HttpOnly.
Considere usar a autenticação fornecida pelo Ruby on Rails para limitar a utilidade de tokens roubados.
Como solução temporária, considere restringir o acesso à funcionalidade de upload de imagens até que um patch esteja disponível.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Camaleon Cms