PT-2026-77301 · Froxlor · Froxlor
CVE-2026-54543
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Froxlor versões anteriores a 2.3.8
Description
O comando de API
DomainZones.add em lib/Froxlor/Api/Commands/DomainZones.php não sanitiza adequadamente os valores record e type controlados pelo usuário. O sistema não rejeita delimitadores de linha, caracteres de tabulação, pontos e vírgulas ou tipos de registros DNS não suportados antes que o lib/Froxlor/Dns/DnsEntry.php serialize esses valores em um arquivo de zona BIND. Um cliente autenticado com permissões de zona DNS pode injetar valores manipulados no campo record ou no campo type para criar linhas de registros de recursos adicionais, ignorando a validação de nível de campo. Isso permite a modificação de dados DNS e pode impactar a disponibilidade do DNS dentro de uma zona que o usuário tem autorização para gerenciar.Recommendations
Atualize para a versão 2.3.8.
Evite usar os parâmetros
record e type no comando de API DomainZones.add até que a atualização seja aplicada.Exploit
Correção
Special Elements Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Froxlor