PT-2026-79083 · Mongoose · Mongoose
CVE-2026-73259
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Description
Um problema de cross-site scripting refletido ocorre quando o recurso
MG ENABLE DIRLIST está habilitado. Um invasor remoto pode enviar um caminho de solicitação codificado em percentual para um usuário, que é então processado pelas funções mg http serve dir() e listdir() em src/http.c. Essas funções inserem a URI de solicitação decodificada nos elementos HTML title e h1 sem a devida codificação de entidades HTML. Isso permite a execução de scripts maliciosos na origem do Mongoose, podendo expor dados de sessão ou permitir a realização de ações em nome da vítima.Recommendations
Atualize para a versão 7.22.
Como medida de mitigação temporária, desabilite o recurso
MG ENABLE DIRLIST.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose