PT-2024-30253 · Zzcms · Zzcms

Gkdf1Sh

·

Publicado

2024-08-16

·

Atualizado

2024-08-19

·

CVE-2024-43009

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
ZZCMS versões 2023 e anteriores
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) refletido devido à inserção direta do valor do cabeçalho HTTP REFERER na resposta HTML sem a devida sanitização no arquivo user/login.php, na linha 24. Um invasor pode explorar essa vulnerabilidade induzindo um usuário a visitar uma URL especialmente criada com um cabeçalho Referer malicioso, o que pode levar à execução de código JavaScript arbitrário no navegador da vítima. Isso pode resultar em sequestro de sessão, desfiguração do site ou outras atividades maliciosas.
Recomendações
Para as versões 2023 e anteriores do ZZCMS, como solução temporária, considere sanitizar o valor do cabeçalho HTTP REFERER antes de inseri-lo na resposta HTML para impedir a execução de código JavaScript malicioso.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-43009

Produtos afetados

Zzcms