PT-2021-11703 · Froxlor · Froxlor
Valerio Brussani
·
Publicado
2021-03-11
·
Atualizado
2022-04-20
·
CVE-2020-29653
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Froxlor versões 0.10.22 e anteriores
Descrição:
O problema diz respeito à falta de validação das entradas do usuário passadas no parâmetro GET
customermail. Isso permite a injeção de tags HTML arbitrárias, que são refletidas na página de login. Isso pode ser potencialmente usado para roubar credenciais de login.Recomendações:
Para as versões 0.10.22 e anteriores do Froxlor, considere desativar a exibição das entradas do usuário na página de login até que uma correção adequada esteja disponível. Restrinja o acesso ao parâmetro
customermail para minimizar o risco de exploração. Observe que, embora a versão 0.10.22 do Froxlor introduza a proteção AntiXSS contra scripts entre sites, ela oferece apenas proteção parcial para este problema específico. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Froxlor