PT-2026-57322 · Grist · Grist
CVE-2026-55659
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grist versões anteriores a 1.7.15
Descrição
Várias páginas renderizadas no servidor incorporam valores controlados pelo usuário na página e em scripts inline sem a devida filtragem, resultando em cross-site scripting (XSS). Na página principal do aplicativo, um editor de documento pode definir um nome ou descrição de documento que é renderizado para outros usuários. Além disso, na página de finalização do fluxo OAuth2, o parâmetro de requisição
openerOrigin é refletido de volta na página servida. Um script injetado é executado na origem da vítima e pode utilizar a sessão autenticada para ler ou modificar dados, alterar configurações de compartilhamento e regras de acesso, permitindo potencialmente que um editor de documento escale para acesso de nível de proprietário.Recomendações
Atualize o Grist para a versão 1.7.15.
Exploit
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grist