PT-2020-13709 · Dolibarr · Dolibarr

Luis Noriega

·

Publicado

2020-08-31

·

Atualizado

2025-04-03

·

CVE-2020-13828

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Dolibarr versão 11.0.4
Descrição
O problema diz respeito a várias vulnerabilidades de Cross-Site Scripting (XSS) armazenadas. Elas poderiam permitir que invasores remotos autenticados injetassem scripts da web ou HTML arbitrários. Isso pode ser feito por meio de vários pontos de extremidade da API, incluindo “ticket/card.php?action=create” com os parâmetros subject, message ou address, “adherents/card.php” com o parâmetro societe ou address, “product/card.php” com o parâmetro label ou customcode, ou “societe/card.php” com o parâmetro alias ou barcode.
Recomendações
Para a versão 11.0.4 do Dolibarr, atualize para uma versão que inclua uma correção para essas vulnerabilidades XSS armazenadas. Como solução temporária, considere restringir o acesso aos pontos de extremidade da API afetados, como “ticket/card.php?action=create”, “adherents/card.php”, “product/card.php” e “societe/card.php”, para minimizar o risco de exploração. Além disso, limite o uso de parâmetros vulneráveis como subject, message, address, societe, label, customcode, alias e barcode nesses pontos de extremidade até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DOLIBARR-2020-13828
CVE-2020-13828
GHSA-8R2W-PHX4-MGPV

Produtos afetados

Dolibarr