PT-2025-15235 · Unknown · Tarteaucitron.Js

CVE-2025-31138

·

Publicado

2025-04-07

·

Atualizado

2025-10-21

CVSS v3.1

6.6

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do tarteaucitron.js anteriores à 1.20.1
Descrição Foi identificada uma vulnerabilidade no tarteaucitron.js na qual inputs controlados pelo usuário para dimensões de elementos (width e height) não foram validados adequadamente. Isso permitiu que um atacante com acesso direto ao código-fonte do site ou a um plugin de CMS definisse valores maliciosos, potencialmente cobrindo toda a viewport e facilitando ataques de clickjacking. Um atacante com privilégios elevados poderia explorar esta vulnerabilidade para sobrepor elementos maliciosos de interface do usuário sobre conteúdo legítimo, induzir usuários a interagir com elementos ocultos ou comprometer a funcionalidade pretendida e a acessibilidade do site.
Recomendações Para versões anteriores à 1.20.1, atualize para a versão 1.20.1 para corrigir a vulnerabilidade. Como medida temporária de contorno, considere validar e sanitizar os inputs controlados pelo usuário para dimensões de elementos, a fim de prevenir que valores maliciosos sejam definidos. Restrinja o acesso ao plugin do CMS ou ao código-fonte do site para minimizar o risco de exploração.

Exploit

Correção

Clickjacking

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-31138
GHSA-7524-3396-FQV3

Produtos afetados

Tarteaucitron.Js