PT-2026-22026 · Vikunja · Vikunja
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vikunja anteriores à 2.0.0
Descrição
O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, apresenta uma vulnerabilidade de injeção de HTML refletida no módulo Projects. O parâmetro de URL
filter é renderizado no DOM sem a codificação de saída adequada quando um usuário clica em "Filter". Embora as tags <script> e <iframe> sejam bloqueadas, tags como <svg>, <a>, <h1>, <b> e <u> são renderizadas sem restrição. Isso permite botões de phishing baseados em SVG, links de redirecionamento externo e falsificação de conteúdo dentro da aplicação. A vulnerabilidade é acionada por um link de filtro de projeto manipulado compartilhado por um atacante que, quando aberto por uma vítima e seguido por um clique no botão "Filter", renderiza conteúdo malicioso dentro da interface confiável do Vikunja. O componente vulnerável está localizado no endpoint da API /projects/-1/-1?filter=PAYLOAD&page=1, sendo o parâmetro filter a variável vulnerável. O problema origina-se do uso de v-html ou innerHTML, que insere o parâmetro filter como HTML bruto sem codificação.Recomendações
Versões anteriores à 2.0.0: Substitua
v-html por v-text ou interpolação {{ }} para escapamento automático de HTML.
Versões anteriores à 2.0.0: Codifique o valor do filter como entidade HTML no ponto de renderização.
Versões anteriores à 2.0.0: Substitua a lista de bloqueio (denylist) por uma lista de permissão (allowlist) estrita do DOMPurify ou elimine a renderização HTML dos valores do filtro.
Versões anteriores à 2.0.0: Implemente uma Política de Segurança de Conteúdo (CSP) com form-action 'self'.
Versões anteriores à 2.0.0: Implemente validação de entrada no lado do servidor para rejeitar valores de filtro que não correspondam à sintaxe esperada.Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vikunja