PT-2026-99795 · Apache · Apache Roller
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Roller versão 6.1.5
Description
A neutralização inadequada de entrada durante a geração de páginas web permite que um invasor remoto não autenticado armazene uma URL de autor de comentário manipulada através do endpoint de Trackback recebido quando uma entrada publicada aceita comentários e Trackbacks. Devido às configurações padrão de verificação e moderação, o valor manipulado pode ser aprovado e renderizado como um link ativo, levando à execução de scripts na origem do weblog quando um visitante clica no link. Trata-se de um problema de cross-site scripting armazenado, onde scripts maliciosos são permanentemente armazenados no servidor de destino.
Recommendations
Atualize para as versões do Apache Roller 6.1.6 ou posteriores.
Desative os Trackbacks e remova comentários de Trackback não confiáveis.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Roller