PT-2024-13754 · Unknown · Vx Search Enterprise
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
VX Search Enterprise versão 10.2.14
Descrição
Foi descoberta uma vulnerabilidade que poderia permitir que um invasor executasse um XSS persistente por meio do endpoint da API “/setup smtp” nos parâmetros
smtp server, smtp user, smtp password e smtp email address. Isso poderia permitir que um invasor armazenasse cargas de JavaScript maliciosas no sistema para serem acionadas quando a página fosse carregada.Recomendações
Para a versão 10.2.14, considere desativar o endpoint da API “/setup smtp” até que uma correção esteja disponível para impedir a exploração. Restrinja o acesso aos parâmetros
smtp server, smtp user, smtp password e smtp email address para minimizar o risco de armazenamento de cargas de JavaScript maliciosas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vx Search Enterprise