PT-2025-15235 · Unknown · Tarteaucitron.Js
CVE-2025-31138
·
Publicado
2025-04-07
·
Atualizado
2025-10-21
CVSS v3.1
6.6
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do tarteaucitron.js anteriores à 1.20.1
Descrição
Foi identificada uma vulnerabilidade no tarteaucitron.js na qual inputs controlados pelo usuário para dimensões de elementos (
width e height) não foram validados adequadamente. Isso permitiu que um atacante com acesso direto ao código-fonte do site ou a um plugin de CMS definisse valores maliciosos, potencialmente cobrindo toda a viewport e facilitando ataques de clickjacking. Um atacante com privilégios elevados poderia explorar esta vulnerabilidade para sobrepor elementos maliciosos de interface do usuário sobre conteúdo legítimo, induzir usuários a interagir com elementos ocultos ou comprometer a funcionalidade pretendida e a acessibilidade do site.Recomendações
Para versões anteriores à 1.20.1, atualize para a versão 1.20.1 para corrigir a vulnerabilidade. Como medida temporária de contorno, considere validar e sanitizar os inputs controlados pelo usuário para dimensões de elementos, a fim de prevenir que valores maliciosos sejam definidos. Restrinja o acesso ao plugin do CMS ou ao código-fonte do site para minimizar o risco de exploração.
Exploit
Correção
Clickjacking
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tarteaucitron.Js