PT-2026-77301 · Froxlor · Froxlor

CVE-2026-54543

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Froxlor versões anteriores a 2.3.8
Description O comando de API DomainZones.add em lib/Froxlor/Api/Commands/DomainZones.php não sanitiza adequadamente os valores record e type controlados pelo usuário. O sistema não rejeita delimitadores de linha, caracteres de tabulação, pontos e vírgulas ou tipos de registros DNS não suportados antes que o lib/Froxlor/Dns/DnsEntry.php serialize esses valores em um arquivo de zona BIND. Um cliente autenticado com permissões de zona DNS pode injetar valores manipulados no campo record ou no campo type para criar linhas de registros de recursos adicionais, ignorando a validação de nível de campo. Isso permite a modificação de dados DNS e pode impactar a disponibilidade do DNS dentro de uma zona que o usuário tem autorização para gerenciar.
Recommendations Atualize para a versão 2.3.8. Evite usar os parâmetros record e type no comando de API DomainZones.add até que a atualização seja aplicada.

Exploit

Correção

Special Elements Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54543
GHSA-5RW4-4665-CVWF

Produtos afetados

Froxlor