PT-2021-17675 · Unknown · Irisnext Edition
Publicado
2021-07-06
·
Atualizado
2021-07-09
·
CVE-2021-27930
CVSS v3.1
5.4
Média
| Vetor | AC:L/AV:N/A:N/C:L/I:L/PR:L/S:C/UI:R |
**Nome do software vulnerável e versões afetadas:
IrisNext Edition versão 9.5.16
Descrição:
A vulnerabilidade permite que um usuário autenticado injete JavaScript malicioso em nomes de pastas ou arquivos dentro do aplicativo, podendo levar à execução de código malicioso nos navegadores de outros usuários ou ao sequestro de suas sessões. Isso ocorre devido a múltiplas vulnerabilidades de cross-site scripting (XSS) armazenadas, nas quais scripts web ou HTML arbitrários podem ser injetados por meio de um nome de documento ou pasta que é mal processado durante a renderização de determinados formulários.
Recomendações:
Para o IrisNext Edition versão 9.5.16, considere restringir a capacidade de injetar scripts da web ou HTML arbitrários por meio de nomes de documentos ou pastas como uma solução temporária até que um patch esteja disponível. Evite usar os recursos do aplicativo que permitem modificações nos nomes de pastas ou arquivos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Irisnext Edition