PT-2026-55854 · Crater Invoice · Crater
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
crater-invoice-inc crater versões anteriores a 6.0.7
Description
Uma fraqueza no componente Invoice Note Handler permite a execução de cross site scripting (XSS) remotamente, uma técnica onde scripts maliciosos são injetados em sites confiáveis. O problema reside na função
getFormattedString() no arquivo app/Http/Requests/InvoicesRequest.php. Um invasor pode disparar isso manipulando o argumento notes.Recommendations
Atualize o crater-invoice-inc crater para a versão 6.0.7 ou posterior.
Como medida paliativa temporária, restrinja o uso do argumento
notes no Invoice Note Handler até que a atualização seja aplicada.Exploit
Correção
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crater