PT-2026-95108 · Opencast+1 · Opencast+1
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Paella Player versões anteriores a 2.12.11
Opencast versões anteriores a 19.7
Opencast versões anteriores a 20.2
Descrição
Existe um problema onde o player renderiza o texto de legendas no
innerHTML sem a devida filtragem. Isso permite que um usuário com permissões de autoria de conteúdo envie um arquivo de legenda (como WebVTT ou DFXP) contendo HTML ou JavaScript malicioso. Quando um espectador ativa as legendas para o evento afetado, o script é executado na origem do Opencast na sessão do navegador do espectador. Isso afeta tanto espectadores anônimos quanto funcionários autenticados, podendo levar ao roubo de sessão, roubo de tokens CSRF e ações não autorizadas contra a API REST do Opencast.O problema é acionado quando o player processa trilhas de legendas servidas através do endpoint
/search/episode.json. O comportamento vulnerável ocorre porque os plugins de legenda, habilitados por padrão, anexam o texto da legenda diretamente ao sumidouro captionsContainer.innerHTML sem sanitização.Recomendações
Atualize o Paella Player para a versão 2.12.11 ou posterior.
Atualize o Opencast para a versão 19.7 ou posterior.
Atualize o Opencast para a versão 20.2 ou posterior.
Como medida de mitigação temporária, desative os plugins de legenda WebVTT e DFXP na configuração do player.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opencast
Paella-Player