PT-2022-24884 · Sra-Admin · Sra-Admin

Luckyt0Mat0

·

Publicado

2022-10-19

·

Atualizado

2023-06-27

·

CVE-2022-39301

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
sra-admin versão 1.1.1
Descrição
O sra-admin é um sistema de gerenciamento de direitos em segundo plano que separa o front-end do back-end. Ele apresenta uma vulnerabilidade de cross-site scripting (XSS) no armazenamento. Após fazer login no sra-admin em segundo plano, um invasor pode enviar uma página HTML contendo código de ataque XSS em “Central Pessoal” – “Upload de Foto de Perfil”, permitindo o roubo das informações pessoais do usuário.
Recomendações
Para a versão 1.1.1 do sra-admin, atualize para a versão 1.1.2 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao recurso “Upload de foto de perfil” no “Centro pessoal” para minimizar o risco de exploração.

Exploit

Correção

XSS

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39301
GHSA-V7R9-QX74-H3V8

Produtos afetados

Sra-Admin