PT-2024-7359 · Cfx.Re · Cfx.Re Fxserver
CVE-2024-46310
·
Publicado
2024-06-04
·
Atualizado
2026-07-05
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas:
Cfx.re FXServer versões v9601 e anteriores
wpDiscuz (versões afetadas não especificadas)
Descrição:
O problema está relacionado a um controle de acesso incorreto e à falha em neutralizar tags HTML relacionadas a scripts em uma página da web. Isso pode permitir que um invasor remoto comprometa a integridade dos dados. Especificamente, no Cfx.re FXServer, usuários não autenticados podem modificar e ler dados arbitrários de usuários por meio de um endpoint de API exposto.
Recomendações:
Para as versões v9601 e anteriores do Cfx.re FXServer, restrinja o acesso ao endpoint da API exposto para impedir que usuários não autenticados modifiquem e leiam dados de usuários.
Para o wpDiscuz, como solução temporária, considere desativar o processamento de tags HTML relacionadas a scripts até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade no wpDiscuz.
Exploit
Correção
XSS
Improper Preservation of Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cfx.Re Fxserver