PT-2021-23121 · Anuko · Anuko Time Tracker

Indevi0Us

·

Publicado

2021-10-13

·

Atualizado

2021-10-20

·

CVE-2021-41139

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Anuko Time Tracker anteriores à 1.19.30.5600
Descrição
O Anuko Time Tracker é um aplicativo de controle de tempo baseado na web, escrito em PHP. O aplicativo está vulnerável a uma falha na qual a seleção de uma data por um usuário conectado pode ser manipulada através da passagem de JavaScript malicioso pelo parâmetro date na URI. Isso pode ser explorado por meio de engenharia social para convencer o usuário a clicar em um link malicioso, permitindo que o JavaScript fornecido pelo invasor seja executado no navegador do usuário.
Recomendações
Para versões anteriores à 1.19.30.5600, atualize para a versão 1.19.30.5600 para resolver o problema.
Como solução alternativa temporária, considere introduzir a função ttValidDbDateFormatDate, conforme na versão mais recente, e adicione uma chamada a ela dentro do bloco de verificações de acesso em time.php.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41139
GHSA-H2V8-87C9-86CW

Produtos afetados

Anuko Time Tracker