PT-2026-96091 · Misp · Misp
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
MISP versões anteriores a 2.5.47
Description
Um problema de cross-site scripting (XSS) baseado em DOM existe no componente JavaScript do menu contextual. A classe
ContextualMenu preenche elementos HTML <option> atribuindo valores controláveis pelo usuário à propriedade innerHTML. Como o innerHTML analisa e renderiza marcações HTML, strings não confiáveis fornecidas como texto de opção (value.text ou value) são interpretadas como conteúdo DOM ativo em vez de texto simples. Isso permite que um invasor injete HTML ou JavaScript arbitrário que seja executado no navegador da vítima dentro da origem da aplicação, podendo levar ao sequestro de sessão, exfiltração de dados ou ações não autorizadas.Recommendations
Atualize para a versão 2.5.47 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp