PT-2025-12160 · Flatpress · Flatpress
CVE-2024-4023
·
Publicado
2025-03-20
·
Atualizado
2025-06-23
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
flatpressblog/flatpress versão 1.3
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado. Quando um usuário faz upload de um arquivo com a extensão
.xsig e acessa diretamente este arquivo, o servidor responde com um Content-type de application/octet-stream, fazendo com que o arquivo seja processado como um arquivo HTML. Isso permite que um atacante execute código JavaScript arbitrário, que pode ser usado para roubar cookies do usuário, realizar requisições HTTP e acessar conteúdo da mesma origem.Recomendações
Para a versão 1.3, considere restringir o upload de arquivos com a extensão
.xsig para prevenir explorações até que um patch esteja disponível. Como solução temporária, evite acessar diretamente arquivos enviados com esta extensão para minimizar o risco de execução de código JavaScript arbitrário.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flatpress