PT-2026-56034 · Unknown · Fossbilling
CVSS v4.0
4.8
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões 0.6.0 through 0.7.2
Description
Um problema de cross-site scripting (XSS) armazenado existe nas visualizações de histórico de e-mail voltadas para o cliente. Isso ocorre porque o conteúdo HTML do e-mail, especificamente a variável
content html, é renderizado em um literal de modelo JavaScript usando o filtro |raw, que ignora a filtragem de saída. Um invasor com privilégios administrativos pode injetar cargas úteis de JavaScript malicioso no conteúdo do e-mail que serão executadas no navegador de qualquer cliente que visualize seu histórico de e-mails.Recommendations
Atualize para a versão 0.8.0.
Restrinja o acesso às contas de administrador.
Audite o conteúdo de e-mail no banco de dados em busca de cargas úteis suspeitas.
Monitore as contas de clientes para atividades incomuns.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fossbilling