PT-2026-20514 · Majordomo · Majordomo
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do MajorDoMo (versões afetadas não especificadas)
Descrição
O software contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através da injeção de parâmetro de método no shoutbox. O endpoint da API
/objects/?method= permite a execução não autenticada de métodos armazenados com parâmetros controlados pelo atacante. Métodos padrão, como ThisComputer.VolumeLevelChanged(), passam o parâmetro VALUE fornecido pelo usuário diretamente para a função say(), que armazena a mensagem bruta na tabela do banco de dados shouts sem escape. O widget shoutbox renderiza mensagens armazenadas sem sanitização tanto no código de renderização PHP quanto nos templates HTML. O widget do dashboard atualiza automaticamente a cada 3 segundos, fazendo com que o script injetado seja executado automaticamente quando um administrador carrega o dashboard, potencialmente permitindo o sequestro de sessão através da exfiltração de cookies.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Majordomo