PT-2026-71494 · Maalfer · Pentestify
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
maalfer Pentestify versões anteriores a 1.1.1
Description
Um problema de cross-site scripting (XSS) armazenado existe no componente de gerenciamento de usuários. Um invasor autenticado pode executar JavaScript arbitrário no navegador de outro usuário autenticado ao fornecer um nome de usuário manipulado. Isso ocorre porque o frontend utiliza a função
escapeHTML() antes de interpolar o nome de usuário no atributo onclick do botão de exclusão de conta. Como os navegadores decodificam valores de atributos HTML antes que o mecanismo de JavaScript analise o manipulador, uma aspa simples (') codificada pode ser usada para romper a literal de string e injetar código malicioso que é executado quando a vítima clica no botão de exclusão.Recommendations
Atualize para a versão 1.1.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pentestify