PT-2026-82502 · Flowintel · Flowintel
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Flowintel versões 3.3.0 e posteriores
Description
Ocorre Cross-Site Scripting (XSS) Armazenado porque os títulos de eventos do calendário são renderizados usando
innerHTML. Como esses títulos são derivados de títulos de casos, um usuário com permissão para criar ou modificar um título de caso pode injetar conteúdo HTML ou scripts. Esse conteúdo é posteriormente executado pelo navegador quando outro usuário visualiza o calendário. O problema envolve o uso de innerHTML para atribuir a variável arg.event.title.Recommendations
Para as versões 3.3.0 e posteriores, atualize o software para substituir o uso de
innerHTML por textContent ao renderizar a variável arg.event.title e o ícone de download estático.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowintel