PT-2024-7359 · Cfx.Re · Cfx.Re Fxserver

CVE-2024-46310

·

Publicado

2024-06-04

·

Atualizado

2026-07-05

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas:
Cfx.re FXServer versões v9601 e anteriores
wpDiscuz (versões afetadas não especificadas)
Descrição:
O problema está relacionado a um controle de acesso incorreto e à falha em neutralizar tags HTML relacionadas a scripts em uma página da web. Isso pode permitir que um invasor remoto comprometa a integridade dos dados. Especificamente, no Cfx.re FXServer, usuários não autenticados podem modificar e ler dados arbitrários de usuários por meio de um endpoint de API exposto.
Recomendações:
Para as versões v9601 e anteriores do Cfx.re FXServer, restrinja o acesso ao endpoint da API exposto para impedir que usuários não autenticados modifiquem e leiam dados de usuários.
Para o wpDiscuz, como solução temporária, considere desativar o processamento de tags HTML relacionadas a scripts até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade no wpDiscuz.

Exploit

Correção

XSS

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08722
CVE-2024-46310

Produtos afetados

Cfx.Re Fxserver