PT-2026-3400 · 1Panel · 1Panel
CVSS v3.1
8.4
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do 1Panel até a 1.10.33-lts
Versões do 1Panel até a 2.0.16
Descrição
O 1Panel é um painel de controle baseado na web para gerenciamento de servidores Linux. Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na Loja de Aplicativos do 1Panel ao visualizar detalhes do aplicativo. Scripts maliciosos podem ser executados no contexto do navegador do usuário, potencialmente comprometendo dados de sessão ou interfaces sensíveis do sistema. A vulnerabilidade é causada por sanitização insuficiente do conteúdo renderizado pelo componente
MdEditor com o atributo previewOnly habilitado. Especificamente, a Loja de Aplicativos renderiza o conteúdo README do aplicativo sem a proteção XSS adequada, permitindo a execução de scripts durante a renderização do conteúdo. Problemas semelhantes existem em componentes relacionados à atualização do sistema. Um invasor poderia publicar um aplicativo malicioso que, quando carregado pelos usuários, pode executar scripts arbitrários.Recomendações
Atualize para a versão 1.10.34-lts ou posterior.
Atualize para a versão 2.0.17 ou posterior.
Implemente proteção XSS e sanitização adequadas ao renderizar conteúdo no componente
MdEditor.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
1Panel