PT-2026-27631 · Unknown · Invoice Ninja
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Invoice Ninja versões 5.13.0 até 5.13.3
Description
Invoice Ninja é um aplicativo de faturamento, orçamento, projeto e rastreamento de tempo de código fonte disponível, construído com Laravel. O aplicativo contém uma falha onde as descrições de itens de linha de fatura ignoram o filtro de denylist de XSS, permitindo que cargas úteis de Cross-Site Scripting (XSS) armazenadas sejam executadas quando as faturas são renderizadas no portal do cliente ou na visualização de PDF. Isso ocorre porque o campo de descrição do item de linha não é processado pela função
purify::clean() antes da renderização. Um usuário autenticado capaz de criar faturas pode injetar scripts maliciosos que podem levar ao sequestro de sessão, roubo de conta ou exfiltração de dados quando visualizados por outros usuários ou clientes.Recommendations
Atualize o Invoice Ninja para a versão 5.13.4.
Exploit
Correção
XSS
Incomplete List of Disallowed Inputs
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Invoice Ninja