PT-2024-11005 · Unknown · Janeczku/Calibre-Web

Publicado

2024-11-15

·

Atualizado

2024-11-19

·

CVE-2021-3988

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
janeczku/calibre-web (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de Cross-site Scripting (XSS), especificamente no arquivo edit books.js, ao editar propriedades de livros, como o upload de uma capa ou de um formato. O código afetado insere diretamente a entrada do usuário no DOM sem a devida sanitização, permitindo que invasores executem código JavaScript arbitrário. Isso pode levar a vários ataques, incluindo o roubo de cookies. A vulnerabilidade está presente no código que lida com o evento de alteração #btn-upload-cover.
Recomendações
Como solução temporária, considere desativar a edição de propriedades do livro, como o upload de capas ou formatos, até que um patch esteja disponível.
Restrinja o acesso ao arquivo edit books.js para minimizar o risco de exploração.
Evite usar o evento de alteração #btn-upload-cover no código afetado até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-3988
GHSA-R735-9GC6-2HVQ

Produtos afetados

Janeczku/Calibre-Web