PT-2026-99391 · Froxlor · Froxlor

·

CVE-2026-100720

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Froxlor versões 2.0.0 through 2.3.10
Description Ocorre cross-site scripting armazenado quando um usuário com privilégios de cliente faz o upload de um certificado SSL. Os métodos add() e update() da API de Certificados utilizam openssl x509 parse() para processar o certificado e armazenam o valor da organização emissora issuer['O'] sem sanitização. Como o renderizador de listagem de tabelas utiliza o filtro raw do Twig, que desativa a auto-escapagem de HTML, o valor malicioso é executado como um script quando um administrador ou revendedor visualiza a seção de certificados SSL. Isso permite a escalação de privilégios de cliente para administrador, podendo resultar no controle total da conta. Como os administradores controlam as configurações do servidor web, DNS e PHP via um cron job executado como root, isso pode ser escalado para a execução de comandos como root no servidor.
Recommendations Atualize o Froxlor para a versão 2.3.12.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100720
GHSA-89VJ-GQQR-73P8

Produtos afetados

Froxlor