PT-2021-4030 · Unknown · Ctparental

Publicado

2021-08-10

·

Atualizado

2021-08-13

·

CVE-2021-37365

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do CTparental anteriores à 4.45.03
Descrição
O problema está relacionado a um ataque de script entre sites (XSS) no painel de administração do CTparental. Especificamente, no arquivo bl categires help.php, a variável categories recebe o conteúdo do parâmetro de string de consulta cat sem a devida sanitização ou codificação. Isso permite que um invasor injete código malicioso na página da web de saída. Há também uma menção a uma vulnerabilidade devido à restrição incorreta de um nome de caminho de diretório com acesso limitado, o que poderia permitir que um invasor injete código arbitrário.
Recomendações
Para versões do CTparental anteriores à 4.45.03, atualize para a versão 4.45.03 ou posterior para resolver o problema. Como solução temporária, considere desativar o acesso ao arquivo bl categires help.php ou restringir o uso da variável categories até que um patch seja aplicado. Além disso, evite usar o parâmetro cat na string de consulta afetada até que o problema seja resolvido.

Correção

XSS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04557
CVE-2021-37365

Produtos afetados

Ctparental