PT-2024-22797 · Gotortc · Gotortc

Jorge Rosillo

+3

·

Publicado

2024-04-04

·

Atualizado

2025-09-02

·

CVE-2024-29193

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
gotortc versões 1.8.5 e anteriores
Descrição
O gotortc é um aplicativo de transmissão de câmera. A página inicial (index.html) exibe as transmissões disponíveis ao consultar a API no lado do cliente, utilizando Object.entries para percorrer os resultados e anexando o primeiro item (name) por meio de innerHTML. Isso leva a um cross-site scripting (XSS) baseado em DOM. Quando uma vítima acessa o servidor, seu navegador executa a solicitação contra a instância do go2rtc e, após a solicitação, o navegador é redirecionado para o go2rtc, onde o XSS é executado no contexto da origem do go2rtc.
Recomendações
Como solução temporária, considere desativar o uso de innerHTML para anexar dados fornecidos pelo usuário até que um patch esteja disponível.
Restrinja o acesso à página index.html para minimizar o risco de exploração.
Evite usar a variável name no endpoint da API afetado até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29193
GHSA-RH4R-F7F7-R99M
GO-2024-3053

Produtos afetados

Gotortc