PT-2026-80895 · Git+1 · Ransomlook

·

CVE-2026-78391

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RansomLook (versões afetadas não especificadas)
Descrição Um problema de cross-site scripting (XSS) armazenado existe na visualização de detalhes da carteira de criptomoedas. A aplicação armazena endereços de criptomoedas e nomes de blockchain de fontes externas, como o feed público crowd-sourced ransomwhe.re, sem validação suficiente. Esses dados são posteriormente incorporados em um manipulador onclick de JavaScript inline. Embora o autoescaping HTML do Jinja seja utilizado, ele não protege dados inseridos em uma string JavaScript dentro de um atributo HTML, pois o navegador decodifica entidades HTML antes de interpretar o atributo como JavaScript. Um invasor pode fornecer um endereço de criptomoeda manipulado contendo caracteres de aspas e sintaxe JavaScript para executar código arbitrário quando um usuário clica no botão de exportação CSV. Isso pode ocorrer sem a necessidade de uma conta autenticada se registros maliciosos forem introduzidos em uma fonte de dados externa, permitindo a execução de scripts no contexto de segurança da aplicação web para expor informações ou realizar ações não autorizadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Valide os endereços de criptomoedas e identificadores de blockchain antes do armazenamento, restringindo-os a um conjunto de caracteres seguro. Substitua os manipuladores de JavaScript inline por atributos data-* e ouvintes de eventos externos para garantir que os valores da carteira sejam tratados como dados e não como código executável.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78391

Produtos afetados

Ransomlook