PT-2026-66628 · Unknown · Openclaw-Dashboard
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw Dashboard (versões afetadas não especificadas)
Description
Um problema de cross-site scripting armazenado existe que permite que atacantes remotos não autenticados executem JavaScript arbitrário na sessão do navegador de um administrador. Isso ocorre quando marcações HTML são injetadas em mensagens de transcrição de agentes processadas através da API de sessões. Atacantes podem usar payloads de manipuladores de eventos inline, como uma tag
img com um atributo onerror, dentro de um limite de 60 caracteres. O payload é armazenado na transcrição da sessão e interpolado sem sanitização no innerHTML da página inicial padrão. Isso pode levar ao roubo de tokens de sessão e chamadas não autorizadas a endpoints administrativos autenticados, incluindo a modificação de arquivos de instrução do agente.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw-Dashboard