PT-2026-20513 · Majordomo · Majordomo
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do MajorDoMo (versões afetadas não especificadas)
Descrição
O MajorDoMo contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através do endpoint da API
/objects/?op=set. Este endpoint é intencionalmente sem autenticação para integração com dispositivos IoT. Valores de propriedades fornecidos pelo usuário são salvos no banco de dados sem a devida sanitização. Quando um administrador visualiza o editor de propriedades dentro do painel administrativo, esses valores armazenados são exibidos sem escape, tanto dentro de uma tag de parágrafo (campo SOURCE) quanto em um elemento textarea (campo VALUE). O XSS é disparado ao carregar a página, não requerendo nenhuma interação do administrador. Além disso, o cookie de sessão não possui a flag HttpOnly definida, o que permite o sequestro de sessão através da exfiltração de document.cookie. Um atacante pode identificar propriedades usando o endpoint da API /api.php/data/ sem autenticação e injetar JavaScript malicioso em qualquer propriedade.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Majordomo