PT-2022-22659 · Unknown · Rocket.Chat

Danieljpp

·

Publicado

2022-09-23

·

Atualizado

2022-09-26

·

CVE-2022-35251

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Rocket.chat anteriores à 5
Descrição
Existe uma vulnerabilidade de script entre sites (XSS) devido à injeção de estilos na janela de bate-papo completa. Isso permite que um invasor manipule o estilo, bloqueie funcionalidades e se aproprie do conteúdo dos usuários visados. As cargas maliciosas são armazenadas nas mensagens, tornando-se um vetor de ataque persistente que é acionado quando a mensagem é visualizada.
Recomendações
Para versões anteriores à 5, atualize para a versão 5 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de mensagens com estilo na janela de chat até que um patch esteja disponível. Evite visualizar mensagens suspeitas que possam conter cargas maliciosas.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35251

Produtos afetados

Rocket.Chat