PT-2024-27344 · Formwork · Formwork

Kyokito1412

·

Publicado

2024-06-07

·

Atualizado

2024-06-11

·

CVE-2024-37160

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Formwork anteriores à 1.13.1
Descrição
O Formwork é um Sistema de Gerenciamento de Conteúdo (CMS) baseado em arquivos simples que permite que um invasor com privilégios de administrador execute scripts web arbitrários modificando as opções do site por meio de /panel/options/site. Esse tipo de ataque é adequado para persistência, afetando visitantes em todas as páginas (exceto o painel de controle). A falha é uma vulnerabilidade Stored XSS, que permite que invasores injetem JavaScript ou HTML malicioso por meio de uma carga maliciosa, alcançando persistência e potencialmente atacando inúmeros visitantes.
Recomendações
Para versões anteriores à 1.13.1, atualize para o Formwork 1.13.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint /panel/options/site para minimizar o risco de exploração. Além disso, evite usar o campo de descrição nas opções do site para impedir a possível injeção de scripts maliciosos.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-37160
GHSA-5PXR-7M4J-JJC6

Produtos afetados

Formwork