PT-2024-25798 · Unknown · Trix Editor

Loknop

+1

·

Publicado

2024-05-07

·

Atualizado

2025-05-17

·

CVE-2024-34341

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do editor Trix anteriores à 2.1.1
Versões do editor Trix anteriores à 2.1.4
Descrição
O editor Trix está vulnerável à execução de código arbitrário ao copiar e colar conteúdo da web ou de outros documentos com marcação no editor. Essa vulnerabilidade decorre da sanitização inadequada do conteúdo colado, permitindo que um invasor incorpore scripts maliciosos que são executados no contexto do aplicativo. Um invasor poderia explorar essa vulnerabilidade para executar código JavaScript arbitrário no contexto da sessão do usuário, levando potencialmente à realização de ações não autorizadas ou à divulgação de informações confidenciais.
Recomendações
Para versões do editor Trix anteriores à 2.1.1, os usuários devem atualizar para a versão 2.1.1 ou posterior do editor Trix, que incorpora a sanitização adequada da entrada de conteúdo copiado.
Para versões do editor Trix anteriores à 2.1.4, os usuários devem atualizar para a versão 2.1.4 ou posterior do editor Trix, que incorpora a sanitização adequada da entrada de conteúdo copiado.
Como solução alternativa temporária, considere aprimorar a Política de Segurança de Conteúdo (CSP) para desativar scripts embutidos, definindo políticas de CSP como script-src ‘self’ para garantir que apenas scripts hospedados na mesma origem sejam executados, e proibir explicitamente scripts embutidos usando script-src-elem.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34341
GHSA-QJQP-XR96-CJ99
GHSA-QM2Q-9F3Q-2VCV
OPENSUSE-SU-2024:14068-1
OPENSUSE-SU-2024:14074-1
OPENSUSE-SU-2025:15111-1
OPENSUSE-SU-2025:15124-1

Produtos afetados

Trix Editor