PT-2021-23121 · Anuko · Anuko Time Tracker
Indevi0Us
·
Publicado
2021-10-13
·
Atualizado
2021-10-20
·
CVE-2021-41139
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Anuko Time Tracker anteriores à 1.19.30.5600
Descrição
O Anuko Time Tracker é um aplicativo de controle de tempo baseado na web, escrito em PHP. O aplicativo está vulnerável a uma falha na qual a seleção de uma data por um usuário conectado pode ser manipulada através da passagem de JavaScript malicioso pelo parâmetro
date na URI. Isso pode ser explorado por meio de engenharia social para convencer o usuário a clicar em um link malicioso, permitindo que o JavaScript fornecido pelo invasor seja executado no navegador do usuário.Recomendações
Para versões anteriores à 1.19.30.5600, atualize para a versão 1.19.30.5600 para resolver o problema.
Como solução alternativa temporária, considere introduzir a função
ttValidDbDateFormatDate, conforme na versão mais recente, e adicione uma chamada a ela dentro do bloco de verificações de acesso em time.php.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anuko Time Tracker