PT-2024-22805 · Tinymce · Tinymce
Ekimchau
·
Publicado
2024-03-26
·
Atualizado
2026-03-19
·
CVE-2024-29203
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do TinyMCE anteriores à 6.8.1
Descrição
Foi descoberta uma vulnerabilidade de cross-site scripting (XSS) no código de inserção de conteúdo do TinyMCE. Isso permitia que elementos
iframe contendo código malicioso fossem executados quando inseridos no editor. Esses elementos iframe têm suas permissões restringidas pelas proteções de origem idêntica do navegador, mas ainda assim podiam acionar operações como o download de recursos maliciosos.Recomendações
Para versões anteriores à 6.8.1, atualize para a versão 6.8.1 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere configurar o
frame-src ou object-src da Política de Segurança de Conteúdo HTTP (CSP) para restringir ou bloquear o carregamento de URLs não autorizadas.No TinyMCE 7.0.0 e versões posteriores, a opção
sandbox iframes está habilitada por padrão, o que adiciona o atributo sandbox=“” a todos os elementos iframe. Para colocar em sandbox os elementos iframe de todos os domínios, defina a opção sandbox iframes exclusions como [].Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tinymce