PT-2024-21250 · Interaction Design Team At The University Of Applied Sciences Arts In Hildesheim/Germany+1 · Hawki

Florian Stuhlmann

+1

·

Publicado

2024-05-29

·

Atualizado

2025-03-17

·

CVE-2024-25976

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Software (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite a execução de XSS refletido quando a autenticação LDAP está ativada na configuração. Isso pode ser feito criando-se uma URL personalizada que, quando aberta pela vítima, executa código JavaScript arbitrário no navegador da vítima. A falha está no arquivo login.php, onde o conteúdo de $ SERVER[‘PHP SELF’] é refletido no HTML do site, permitindo a exploração sem a necessidade de uma conta válida.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-25976

Produtos afetados

Hawki