PT-2022-22659 · Unknown · Rocket.Chat
Danieljpp
·
Publicado
2022-09-23
·
Atualizado
2022-09-26
·
CVE-2022-35251
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Rocket.chat anteriores à 5
Descrição
Existe uma vulnerabilidade de script entre sites (XSS) devido à injeção de estilos na janela de bate-papo completa. Isso permite que um invasor manipule o estilo, bloqueie funcionalidades e se aproprie do conteúdo dos usuários visados. As cargas maliciosas são armazenadas nas mensagens, tornando-se um vetor de ataque persistente que é acionado quando a mensagem é visualizada.
Recomendações
Para versões anteriores à 5, atualize para a versão 5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de mensagens com estilo na janela de chat até que um patch esteja disponível. Evite visualizar mensagens suspeitas que possam conter cargas maliciosas.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rocket.Chat