PT-2022-21323 · U5Cms · U5Cms

Ue0Vo

·

Publicado

2022-06-17

·

Atualizado

2022-06-28

·

CVE-2022-32442

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
u5cms versão 8.3.5
Descrição
A vulnerabilidade permite a execução de código entre sites (Cross Site Scripting, XSS) quando um usuário acessa a página inicial padrão com um parâmetro específico. O parâmetro Onmouseover pode ser usado para injetar código HTML, o que pode levar a problemas de segurança. Por exemplo, quando o parâmetro passado é http://127.0.0.1/? “Onmouseover=%27tzgl (96502)%27bad=”, isso pode causar injeção de HTML.
Recomendações
Para a versão 8.3.5 do u5cms, considere desativar o acesso à página inicial padrão ou restringir o uso do parâmetro Onmouseover até que uma correção esteja disponível. Evite usar o parâmetro Onmouseover no endpoint afetado até que a vulnerabilidade seja resolvida.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-32442

Produtos afetados

U5Cms