PT-2024-27028 · Softwarex · Softwarex

Daniel Hirschberger

+1

·

Publicado

2024-12-12

·

Atualizado

2024-12-12

·

CVE-2024-36494

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do SoftwareX (versões afetadas não especificadas)
Descrição
O problema se deve à falta de sanitização de entradas, permitindo que um invasor execute ataques de cross-site scripting (XSS) e execute JavaScript arbitrário no navegador de outros usuários. A página de login em “/cgi/slogin.cgi” sofre de XSS refletido devido à filtragem inadequada de entradas do parâmetro -tsetup+-uuser. Isso só pode ser explorado se o usuário alvo ainda não estiver conectado, tornando-o ideal para tentativas de phishing no formulário de login.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint /cgi/slogin.cgi até que um patch esteja disponível. Evite usar o parâmetro -tsetup+-uuser no endpoint da API afetado até que o problema seja resolvido.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36494

Produtos afetados

Softwarex