PT-2026-82321 · Tamguo · Tamguo
CVSS v3.1
4.6
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
tamguo versão 1.5.3
Descrição
Um problema de upload de arquivo irrestrito permite o Cross-Site Scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo. Os endpoints '/uploadFile' e '/imgUpload' dentro de
FileUploadController.java e UEditorController.java não possuem validação de tipo de arquivo, permitindo que atacantes façam o upload de arquivos HTML ou JavaScript arbitrários para o servidor.Recomendações
Atualize a versão 1.5.3 do tamguo para uma versão que implemente a validação rigorosa de tipos de arquivo para os endpoints '/uploadFile' e '/imgUpload'.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tamguo