PT-2020-13844 · Navigate · Navigate Cms

Sean Wright

·

Publicado

2020-06-24

·

Atualizado

2020-06-29

·

CVE-2020-14018

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Navigate CMS versão 2.9 r1433
Descrição
O problema está relacionado a um XSS armazenado que é executado nas páginas de visualização e edição de usuários. Isso está presente tanto no campo Usuário quanto no campo E-mail. Na página Editar usuário, o XSS é acionado através do campo E-mail, enquanto na página Visualizar usuário, ele é acionado através do campo Usuário ou do campo E-mail.
Recomendações
Para o Navigate CMS versão 2.9 r1433, como solução temporária, considere desativar a edição e a visualização de perfis de usuários até que um patch esteja disponível. Restrinja o acesso ao módulo de gerenciamento de usuários para minimizar o risco de exploração. Evite usar os campos User e E-Mail nas páginas afetadas até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14018

Produtos afetados

Navigate Cms