PT-2026-98847 · Unknown · Ail Framework
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
AIL Framework (versões afetadas não especificadas)
Descrição
O recurso de linha do tempo de nomes de usuário é suscetível a cross-site scripting (XSS) armazenado. Nomes de usuário importados de chats e fóruns rastreados são armazenados sem restrições de caracteres. Quando um analista autenticado passa o mouse sobre uma entrada da linha do tempo, a aplicação renderiza o nome de usuário armazenado no Document Object Model (DOM) usando o método
html() do D3 na dica de ferramenta (tooltip). Como a variável d.obj é interpolada diretamente em uma string HTML sem sanitização, um nome de usuário manipulado contendo manipuladores de eventos HTML pode executar JavaScript arbitrário no navegador do analista. Este problema reside no arquivo JavaScript do lado do cliente var/www/static/js/d3/timeline basic.js. A exploração bem-sucedida pode resultar em sequestro de sessão, exfiltração de dados ou ações não autorizadas dentro da sessão autenticada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ail Framework