PT-2026-68810 · Unknown · Project Ai
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:L/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AIL Project (versões afetadas não especificadas)
Description
Um problema de cross-site scripting armazenado existe nos controles de tradução para mensagens de chat e postagens de fórum. O sistema insere identificadores de mensagens e postagens diretamente em manipuladores
onclick de JavaScript inline dentro das funções translateMessageToPreferredLanguage() e translatePostToPreferredLanguage(). Embora esses valores sejam escapados por template HTML, eles não são codificados com segurança para uso como literais de string JavaScript dentro de um atributo HTML. Um invasor pode usar um identificador especialmente criado contendo aspas ou caracteres de escape para encerrar o argumento de string e injetar JavaScript arbitrário. Como esses valores são armazenados, o código malicioso é executado no navegador da vítima sob a origem de segurança da instância AIL quando esta clica no botão Translate to preferred language.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Project Ai