PT-2026-52912 · Unknown · Openproject
CVE-2026-52781
·
Publicado
2026-06-26
·
Atualizado
2026-06-29
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.3.3
OpenProject versões anteriores a 17.4.1
Descrição
O sanitizador HTML permite que elementos
<macro> possuam atributos data-* irrestritos por meio de um curinga :data. Um invasor pode injetar data-controller="poll-for-changes" na descrição de um pacote de trabalho, fazendo com que o Stimulus.js monte um controlador. Esse processo busca um anexo enviado pelo invasor e o passa para a função renderStreamMessage(), permitindo a execução de ações arbitrárias do Turbo Stream, como redirect to, na sessão do navegador autenticada de qualquer vítima. Isso pode resultar no redirecionamento dos usuários para um servidor controlado pelo invasor.Recomendações
Atualize para a versão 17.3.3.
Atualize para a versão 17.4.1.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject