PT-2021-20842 · Contao · Contao

Leofeyer

·

Publicado

2021-06-23

·

Atualizado

2021-07-01

·

CVE-2021-35210

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Contao 4.5.x a 4.9.x anteriores à 4.9.16
Versões do Contao 4.10.x a 4.11.x anteriores à 4.11.5
Descrição:
A vulnerabilidade permite XSS, possibilitando a injeção de código na tabela tl log, que será executado no navegador quando o log do sistema for chamado no back-end.
Recomendações:
Atualize para o Contao 4.9.16 para as versões 4.5.x a 4.9.x anteriores à 4.9.16.
Atualize para o Contao 4.11.5 para as versões 4.10.x a 4.11.x anteriores à 4.11.5.
Como solução temporária, considere desativar o módulo de log do sistema no back-end para todos os usuários, especialmente usuários administradores, até que um patch seja aplicado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-35210
GHSA-H58V-C6RF-G9F7

Produtos afetados

Contao