PT-2026-93846 · Concrete Cms+1 · Concrete Cms
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Concrete CMS versões anteriores a 9.5.4
Description
Ocorre cross-site scripting armazenado porque o software não valida o valor
uTimezone durante as operações de gravação e o renderiza sem codificação de saída na página de gerenciamento de usuários do Dashboard. Isso acontece quando a função Date::getTimezoneDisplayName() retorna qualquer valor não-IANA inalterado. Um invasor pode salvar um payload malicioso neste campo, que é executado na sessão do navegador de um administrador ao visualizar o usuário afetado. Isso pode permitir que o invasor leia tokens CSRF, crie contas de administrador ou altere configurações do site. Na versão 9.5.3, este campo tornou-se acessível a visitantes não autenticados por meio do registro público; em versões anteriores a 9.5.3, o campo era acessível a qualquer usuário autenticado através do editor de perfil da conta. A exploração requer que a configuração concrete.misc.user timezones esteja habilitada e, no caminho não autenticado, requer adicionalmente que o registro público esteja habilitado.Recommendations
Atualize o Concrete CMS para a versão 9.5.4 ou posterior.
Desative a configuração
concrete.misc.user timezones para evitar a exploração.
Desative o registro público para mitigar o risco de acesso não autenticado.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms