PT-2026-80895 · Git+1 · Ransomlook
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RansomLook (versões afetadas não especificadas)
Descrição
Um problema de cross-site scripting (XSS) armazenado existe na visualização de detalhes da carteira de criptomoedas. A aplicação armazena endereços de criptomoedas e nomes de blockchain de fontes externas, como o feed público crowd-sourced ransomwhe.re, sem validação suficiente. Esses dados são posteriormente incorporados em um manipulador
onclick de JavaScript inline. Embora o autoescaping HTML do Jinja seja utilizado, ele não protege dados inseridos em uma string JavaScript dentro de um atributo HTML, pois o navegador decodifica entidades HTML antes de interpretar o atributo como JavaScript. Um invasor pode fornecer um endereço de criptomoeda manipulado contendo caracteres de aspas e sintaxe JavaScript para executar código arbitrário quando um usuário clica no botão de exportação CSV. Isso pode ocorrer sem a necessidade de uma conta autenticada se registros maliciosos forem introduzidos em uma fonte de dados externa, permitindo a execução de scripts no contexto de segurança da aplicação web para expor informações ou realizar ações não autorizadas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Valide os endereços de criptomoedas e identificadores de blockchain antes do armazenamento, restringindo-os a um conjunto de caracteres seguro.
Substitua os manipuladores de JavaScript inline por atributos
data-* e ouvintes de eventos externos para garantir que os valores da carteira sejam tratados como dados e não como código executável.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ransomlook