PT-2026-83677 · Ash Admin · Ash Admin
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash admin versões 0.13.0 até 1.3.0
Description
Um problema de Cross-site Scripting (XSS) armazenado existe onde o conteúdo de um registro fornecido por um invasor é executado como um script no navegador de um administrador. Os componentes de typeahead de relacionamento
AshAdmin.Components.Resource.RelationshipField e AshAdmin.Components.Resource.ManagedRelationshipSelectField destacam termos de pesquisa envolvendo-os em tags <b> e renderizando a string usando a função Phoenix.HTML.raw/1. Como a função raw/1 desativa a filtragem de saída, um rótulo malicioso armazenado no label field pode executar JavaScript quando um registro correspondente aparece no menu suspenso, permitindo que um invasor obtenha os privilégios do administrador.Recommendations
Atualize o ash admin para a versão 1.3.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ash Admin