PT-2024-11507 · Phpipam · Phpipam

Faisal Fs

·

Publicado

2024-11-15

·

Atualizado

2024-11-19

·

CVE-2022-1226

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
phpipam/phpipam versões anteriores à 1.4.7
Descrição
Uma vulnerabilidade de Cross-Site Scripting (XSS) permite que invasores executem código JavaScript arbitrário no navegador da vítima. Esse problema afeta o recurso de importação de conjuntos de dados por meio do upload de arquivos de planilhas. Os endpoints afetados incluem “import-vlan-preview.php”, “import-subnets-preview.php”, “import-vrf-preview.php”, “import-ipaddr-preview.php”, “import-devtype-preview.php”, “import-devices-preview.php” e “import-l2dom-preview.php”. A vulnerabilidade pode ser explorada através do upload de um arquivo de planilha especialmente criado contendo cargas de JavaScript maliciosas, que são então executadas no contexto do navegador da vítima. Isso pode levar à desfiguração de sites, à execução de código JavaScript malicioso, ao roubo de cookies do usuário e ao acesso não autorizado a contas de usuário.
Recomendações
Para versões anteriores à 1.4.7, atualize para a versão 1.4.7 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao recurso de importação de conjuntos de dados e aos endpoints afetados até que um patch seja aplicado.
Evite enviar arquivos de planilhas de fontes não confiáveis para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-1226

Produtos afetados

Phpipam