PT-2026-90967 · Kagisearch · Smallweb
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:N/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
kagisearch smallweb versões até 0ecb9c48edbf98dc7e934b54fbac43869e64b4cf
Description
Um problema de cross site scripting remoto existe no componente Query String Rendering, dentro da função
index() do arquivo app/sw.py. A falha é desencadeada pela manipulação do argumento qs. A exploração requer uma requisição HTTP bruta contendo caracteres de aspas duplas não codificados na string de consulta, pois os navegadores comuns normalmente codificam esses caracteres em percentual, tornando o ataque viável principalmente via sockets brutos, como netcat ou curl.Recommendations
Aplicar o patch 00b68144e583f20a6b67e29cf01bc07f57979ffb para resolver o problema.
Exploit
Correção
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Smallweb