PT-2020-15000 · Flatcore · Flatcore
Azrul Ikhwan Zulkifli
+1
·
Publicado
2020-08-09
·
Atualizado
2020-08-10
·
CVE-2020-17451
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do flatCore anteriores à 1.5.7
Descrição
A vulnerabilidade permite um ataque XSS por parte de um administrador através de parâmetros específicos no endpoint “acp/acp.php”, incluindo
page linkname, page title, page content ou page extracontent ao editar uma página, ou prefs pagename, prefs pagetitle ou prefs pagesubtitle ao definir preferências do sistema.Recomendações
Para versões anteriores à 1.5.7, atualize para a versão 1.5.7 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “acp/acp.php”, especificamente às seções
tn=pages&sub=edit e tn=system&sub=sys pref, para minimizar o risco de exploração. Evite usar os parâmetros vulneráveis page linkname, page title, page content, page extracontent, prefs pagename, prefs pagetitle ou prefs pagesubtitle no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flatcore