PT-2020-13992 · Agentejo · Agentejo Cockpit

Cz4Rym4Ryo

·

Publicado

2020-06-17

·

Atualizado

2020-06-23

·

CVE-2020-14408

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Agentejo Cockpit versão 0.10.2
Descrição
Foi identificada uma falha que permite uma sanitização insuficiente do parâmetro to no endpoint da API “/auth/login”, possibilitando a injeção de código JavaScript arbitrário no conteúdo de uma página da web. Isso cria um vetor de ataque XSS refletido.
Recomendações
Para o Agentejo Cockpit versão 0.10.2, considere desativar o acesso ao endpoint da API “/auth/login” até que uma correção esteja disponível, ou restrinja o parâmetro to para impedir a injeção de código JavaScript malicioso.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14408

Produtos afetados

Agentejo Cockpit