PT-2026-68191 · Unknown · Projectsend
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ProjectSend versão r2029
Description
Ocorre cross-site scripting refletido no endpoint 'thumbnails-regenerate.php'. Atacantes remotos podem injetar HTML e JavaScript arbitrários ao fornecer valores não sanitizados através dos parâmetros GET
start date e end date, que são ecoados sem escape em valores de atributos HTML. Uma vítima autenticada com permissões de edit settings que acessar uma URL maliciosa pode ter scripts executados na origem da aplicação, levando potencialmente ao roubo de cookies de sessão ou ações não autorizadas, como gerenciamento de usuários, gerenciamento de arquivos e alterações nas configurações da aplicação.Recommendations
Para a versão r2029, evite usar os parâmetros
start date e end date no endpoint 'thumbnails-regenerate.php' até que uma correção seja aplicada.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Projectsend