PT-2020-15000 · Flatcore · Flatcore

Azrul Ikhwan Zulkifli

+1

·

Publicado

2020-08-09

·

Atualizado

2020-08-10

·

CVE-2020-17451

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do flatCore anteriores à 1.5.7
Descrição
A vulnerabilidade permite um ataque XSS por parte de um administrador através de parâmetros específicos no endpoint “acp/acp.php”, incluindo page linkname, page title, page content ou page extracontent ao editar uma página, ou prefs pagename, prefs pagetitle ou prefs pagesubtitle ao definir preferências do sistema.
Recomendações
Para versões anteriores à 1.5.7, atualize para a versão 1.5.7 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “acp/acp.php”, especificamente às seções tn=pages&sub=edit e tn=system&sub=sys pref, para minimizar o risco de exploração. Evite usar os parâmetros vulneráveis page linkname, page title, page content, page extracontent, prefs pagename, prefs pagetitle ou prefs pagesubtitle no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-17451

Produtos afetados

Flatcore