PT-2026-49261 · Valhalla · Valhalla
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Valhalla versões anteriores a 3.6.4
Descrição
Ocorre cross-site scripting (XSS) refletido devido à neutralização inadequada de entrada no parâmetro de callback JSONP. Quando uma requisição especifica um callback JSONP, o valor é refletido diretamente no corpo da resposta HTTP com Content-Type: application/javascript sem validação, codificação de saída ou filtragem por lista de permissões. Um invasor pode criar uma URL contendo JavaScript arbitrário no parâmetro de callback; se uma vítima carregar essa URL via tag de script, o script injetado é executado no contexto da origem servidora, podendo levar ao roubo de tokens de sessão, divulgação de credenciais ou ações realizadas em nome da vítima.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Valhalla