PT-2021-22271 · Yclas · Yclas

Publicado

2021-08-18

·

Atualizado

2021-08-24

·

CVE-2021-38710

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Yclas versão 4.3.0
Descrição
Existe uma vulnerabilidade de XSS estático (persistente) ao utilizar o script install/view/form.php. Um invasor pode armazenar código XSS no banco de dados por meio do parâmetro vulnerável SITE NAME.
Recomendações
Para a versão 4.3.0 do Yclas, como solução temporária, considere restringir o uso do parâmetro SITE NAME no script install/view/form.php até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38710

Produtos afetados

Yclas