PT-2026-80883 · Tim Flow · Tim Flow
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
TIM Flow versões anteriores a 26.0.6
Descrição
Atacantes remotos podem realizar a injeção de CRLF—uma técnica usada para inserir caracteres de retorno de carro e alimentação de linha em um fluxo—incorporando sequências não sanitizadas no parâmetro de URL
rt e no cookie access token. Essas entradas são refletidas nos cabeçalhos de resposta Set-Cookie, permitindo a injeção de cabeçalhos HTTP e conteúdo de corpo de resposta arbitrários. Isso pode ser utilizado para induzir usuários autenticados a executar JavaScript arbitrário em seu contexto de navegador, potencialmente levando ao roubo de tokens de sessão e modificação de credenciais de conta.Recomendações
Atualize o TIM Flow para a versão 26.0.6 ou posterior.
Evite usar o parâmetro de URL
rt e o cookie access token até que a atualização seja aplicada.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tim Flow