PT-2026-71081 · Prowler · Prowler
CVE-2026-73262
·
Publicado
2026-08-12
·
Atualizado
2026-09-10
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Prowler versões anteriores a 5.37.0
Description
O formatador de saída HTML no arquivo
prowler/lib/outputs/html/html.py não realiza a codificação (escaping) de HTML ao inserir finding.resource tags nos relatórios gerados. Essas tags são montadas utilizando as funções unroll dict() e parse html string(). Isso permite que um principal de nuvem com permissões para modificar tags de recursos escaneados injete HTML ou JavaScript malicioso, que é executado no navegador de qualquer usuário que abrir o relatório. Trata-se de um problema de cross-site scripting (XSS) armazenado, onde um script é permanentemente armazenado no servidor ou em um banco de dados e servido a outros usuários.Recommendations
Atualizar para a versão 5.37.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prowler