PT-2026-57003 · Unknown · Cotonti Siena
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cotonti Siena versões anteriores a 0.9.27
Description
Usuários autenticados com acesso PFS podem realizar um ataque de cross-site scripting armazenado. Isso ocorre quando HTML malicioso é fornecido através do parâmetro
ntitle, que é processado pelo filtro TXT no endpoint 'pfs.main.php'. Um invasor pode criar uma pasta com um título manipulado contendo tags de script que são armazenadas sem escape no banco de dados. Esses scripts são então executados no navegador de qualquer usuário que visualize a listagem de pastas, incluindo administradores.Recommendations
Atualize para uma versão posterior à 0.9.26.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cotonti Siena