PT-2021-11703 · Froxlor · Froxlor

Valerio Brussani

·

Publicado

2021-03-11

·

Atualizado

2022-04-20

·

CVE-2020-29653

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Froxlor versões 0.10.22 e anteriores
Descrição:
O problema diz respeito à falta de validação das entradas do usuário passadas no parâmetro GET customermail. Isso permite a injeção de tags HTML arbitrárias, que são refletidas na página de login. Isso pode ser potencialmente usado para roubar credenciais de login.
Recomendações:
Para as versões 0.10.22 e anteriores do Froxlor, considere desativar a exibição das entradas do usuário na página de login até que uma correção adequada esteja disponível. Restrinja o acesso ao parâmetro customermail para minimizar o risco de exploração. Observe que, embora a versão 0.10.22 do Froxlor introduza a proteção AntiXSS contra scripts entre sites, ela oferece apenas proteção parcial para este problema específico. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-29653
GHSA-J739-GW6Q-F4C7

Produtos afetados

Froxlor