PT-2020-14219 · Mybb · Mybb

Murphy

·

Publicado

2020-08-10

·

Atualizado

2024-03-06

·

CVE-2020-15139

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do MyBB anteriores à 1.8.24
Descrição
O problema decorre de uma escapagem inadequada de entradas no MyCode personalizado para o editor visual, levando a uma vulnerabilidade XSS baseada em DOM. Isso pode ser explorado direcionando a vítima para uma página com o editor visual ativo, como uma postagem ou mensagem privada, onde ele opera em uma mensagem MyCode criada de forma maliciosa. Os cenários de exploração incluem páginas com conteúdo de mensagem pré-preenchido usando parâmetros GET/POST ou páginas de resposta citando mensagens maliciosas salvas anteriormente.
Recomendações
Para versões anteriores à 1.8.24, atualize para a versão 1.8.24 e certifique-se de que o atributo de versão no modelo codebuttons seja atualizado para temas não padrão, a fim de servir a versão mais recente do arquivo corrigido jscripts/bbcodes sceditor.js.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MYBB-2020-15139
CVE-2020-15139
GHSA-37H7-VFV6-F8RJ

Produtos afetados

Mybb