PT-2024-13754 · Unknown · Vx Search Enterprise

·

CVE-2023-49575

·

Publicado

2024-05-24

·

Atualizado

2024-05-24

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
VX Search Enterprise versão 10.2.14
Descrição
Foi descoberta uma vulnerabilidade que poderia permitir que um invasor executasse um XSS persistente por meio do endpoint da API “/setup smtp” nos parâmetros smtp server, smtp user, smtp password e smtp email address. Isso poderia permitir que um invasor armazenasse cargas de JavaScript maliciosas no sistema para serem acionadas quando a página fosse carregada.
Recomendações
Para a versão 10.2.14, considere desativar o endpoint da API “/setup smtp” até que uma correção esteja disponível para impedir a exploração. Restrinja o acesso aos parâmetros smtp server, smtp user, smtp password e smtp email address para minimizar o risco de armazenamento de cargas de JavaScript maliciosas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-49575

Produtos afetados

Vx Search Enterprise