PT-2024-29577 · Twisted+5 · Twisted+5

V1Ktor0T

·

Publicado

2024-07-29

·

Atualizado

2025-12-26

·

CVE-2024-41810

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Twisted anteriores à 24.7.0rc1
Descrição
A função twisted.web.util.redirectTo contém uma vulnerabilidade de injeção de HTML. Se o código da aplicação permitir que um invasor controle a URL de redirecionamento, essa vulnerabilidade pode resultar em um ataque de Cross-Site Scripting (XSS) refletido no corpo HTML da resposta de redirecionamento. A função reflete a URL de destino no corpo HTML sem qualquer codificação de saída, permitindo que um invasor injete HTML arbitrário no corpo da resposta, levando, em última instância, a um ataque XSS. Essa vulnerabilidade pode ser explorada no Firefox, permitindo que JavaScript malicioso seja executado no contexto da sessão da vítima, levando ao acesso não autorizado ou à modificação da conta e das informações da vítima.
Recomendações
Para versões do Twisted anteriores à 24.7.0rc1, atualize para a versão 24.7.0rc1 ou posterior para corrigir a vulnerabilidade. Como solução alternativa temporária, considere restringir o uso da função redirectTo para minimizar o risco de exploração. Evite usar a função redirectTo com URLs não confiáveis ou controladas pelo usuário até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-47073
AZL-47195
BDU:2025-04172
CVE-2024-41810
DLA-3970-1
DSA-5797-1
GHSA-CF56-G6W6-PQQ2
MGASA-2025-0054
OESA-2024-1983
OESA-2024-1984
OESA-2024-1985
OESA-2024-1986
OESA-2024-2052
OPENSUSE-SU-2024:14236-1
PYSEC-2024-75
RHSA-2024:7312
SUSE-SU-2024:2732-1
SUSE-SU-2024:2757-1
SUSE-SU-2024:2860-1
SUSE-SU-2024:2880-1
USN-6988-1

Produtos afetados

Astra Linux
Linuxmint
Red Os
Suse
Twisted
Ubuntu