PT-2024-27028 · Softwarex · Softwarex
Daniel Hirschberger
+1
·
Publicado
2024-12-12
·
Atualizado
2024-12-12
·
CVE-2024-36494
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do SoftwareX (versões afetadas não especificadas)
Descrição
O problema se deve à falta de sanitização de entradas, permitindo que um invasor execute ataques de cross-site scripting (XSS) e execute JavaScript arbitrário no navegador de outros usuários. A página de login em “/cgi/slogin.cgi” sofre de XSS refletido devido à filtragem inadequada de entradas do parâmetro
-tsetup+-uuser. Isso só pode ser explorado se o usuário alvo ainda não estiver conectado, tornando-o ideal para tentativas de phishing no formulário de login.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint
/cgi/slogin.cgi até que um patch esteja disponível. Evite usar o parâmetro -tsetup+-uuser no endpoint da API afetado até que o problema seja resolvido.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Softwarex