Rosariosis · Rosariosis · CVE-2020-15717
**Nome do software vulnerável e versões afetadas**
RosarioSIS versão 6.7.2
**Descrição**
O problema é causado pela validação inadequada das entradas fornecidas pelo usuário pelo script Search.inc.php, permitindo ataques XSS. Um invasor remoto poderia explorar essa vulnerabilidade usando o parâmetro `advanced` em uma URL manipulada, como “/api/v1/search” ou pontos de extremidade semelhantes.
**Recomendações**
Para o RosarioSIS versão 6.7.2, atualize o script Search.inc.php para validar adequadamente as entradas fornecidas pelo usuário, especificamente o parâmetro `advanced`, a fim de prevenir ataques XSS. Como solução temporária, considere restringir o acesso ao script Search.inc.php até que um patch esteja disponível.