PT-2022-19368 · Unknown · Forestblog

Fiblue

·

Publicado

2022-04-15

·

Atualizado

2022-04-25

·

CVE-2022-29020

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
ForestBlog até 16/02/2022
Descrição
A vulnerabilidade permite um ataque XSS durante a adição do avatar de um usuário. Isso ocorre no endpoint admin/profile/save, especificamente com o parâmetro userAvatar. Não há dados sobre o número estimado de dispositivos potencialmente afetados em todo o mundo. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para o ForestBlog até 16/02/2022, considere desativar o endpoint admin/profile/save ou restringir o acesso a ele até que uma correção esteja disponível. Como solução alternativa temporária, evite usar o parâmetro userAvatar no endpoint afetado para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29020

Produtos afetados

Forestblog