PT-2026-83344 · Unknown · Privatebin
CVE-2026-55696
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PrivateBin versões anteriores a 2.0.5
Descrição
Existe um cross-site scripting (XSS) armazenado no link de download de anexos. Um invasor anônimo pode criar um "paste" com um anexo malicioso (como
text/html, image/svg, application/xhtml+xml ou text/xml) que ignora a sanitização. Em js/privatebin.js, a função AttachmentViewer.setAttachment() utiliza getAttachmentMimeType para aceitar tipos MIME controlados pelo invasor e getBlobUrl para criar um blob de mesma origem. Embora exista um ramo de sanitização apenas para SVG, ele atualiza apenas o blob de visualização e não o atributo href do link de download.Em instâncias onde
fileupload está definido como true e a Política de Segurança de Conteúdo (CSP) está enfraquecida, removida ou ausente, uma vítima que abrir o link de download em uma nova aba disparará a execução de JavaScript inline na origem do PrivateBin. Isso permite que o script leia o armazenamento local com escopo de origem e realize requisições de mesma origem para o backend ou outras aplicações co-hospedadas no mesmo domínio.Recomendações
Atualize o PrivateBin para a versão 2.0.5.
Como mitigação temporária, defina
fileupload = false na configuração.
Garanta que a Política de Segurança de Conteúdo (CSP) recomendada seja rigorosamente aplicada para bloquear scripts inline.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Privatebin