PT-2026-98853 · Unknown · Ail Framework
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AIL Framework (versões afetadas não especificadas)
Descrição
A página de domínio splash do crawler
showDomain.html é suscetível a injeção de script entre sites (XSS) armazenada. Isso ocorre porque dados fornecidos pelo usuário originados de capturas de crawler importadas—especificamente item IDs, URLs e caminhos de arquivos de captura de tela—são interpolados diretamente em contextos JavaScript inline dentro do modelo HTML. O problema se manifesta em um atributo onclick que incorpora valores brutos de captura de tela e URL em uma chamada de função JavaScript, bem como em um bloco de script inline que atribui um valor de captura de tela a uma variável JavaScript sem a devida filtragem. Um invasor com um cliente de API com função de usuário pode importar capturas de crawler maliciosas contendo payloads de JavaScript. Quando um usuário visualiza a página de domínio afetada, o script é executado no contexto do navegador, o que pode levar ao sequestro de sessão, exfiltração de dados ou ações não autorizadas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ail Framework