PT-2021-4030 · Unknown · Ctparental
Publicado
2021-08-10
·
Atualizado
2021-08-13
·
CVE-2021-37365
CVSS v2.0
7.2
Alta
| Vetor | AV:L/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do CTparental anteriores à 4.45.03
Descrição
O problema está relacionado a um ataque de script entre sites (XSS) no painel de administração do CTparental. Especificamente, no arquivo
bl categires help.php, a variável categories recebe o conteúdo do parâmetro de string de consulta cat sem a devida sanitização ou codificação. Isso permite que um invasor injete código malicioso na página da web de saída. Há também uma menção a uma vulnerabilidade devido à restrição incorreta de um nome de caminho de diretório com acesso limitado, o que poderia permitir que um invasor injete código arbitrário.Recomendações
Para versões do CTparental anteriores à 4.45.03, atualize para a versão 4.45.03 ou posterior para resolver o problema. Como solução temporária, considere desativar o acesso ao arquivo
bl categires help.php ou restringir o uso da variável categories até que um patch seja aplicado. Além disso, evite usar o parâmetro cat na string de consulta afetada até que o problema seja resolvido.Correção
XSS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ctparental