PT-2022-15254 · Directus · Directus

Publicado

2022-01-10

·

Atualizado

2022-01-14

·

CVE-2022-22117

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Directus 9.0.0-alpha.4 a 9.4.1
Descrição
A vulnerabilidade permite o upload irrestrito de arquivos .html na funcionalidade de upload de mídia, levando a uma vulnerabilidade de Cross-Site Scripting. Um invasor com privilégios limitados pode enviar um arquivo HTML malicioso, como um avatar de perfil, e quando um administrador ou outro usuário o abre, a carga de XSS é acionada.
Recomendações
Para as versões 9.0.0-alpha.4 a 9.4.1, considere restringir a funcionalidade de upload de mídia para impedir o upload de arquivos .html até que uma correção esteja disponível. Como solução alternativa temporária, evite usar o recurso de upload de mídia para enviar avatares de perfil ou outros arquivos HTML.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-22117

Produtos afetados

Directus