PT-2024-31783 · Wire Ui · Wire Ui

Sharathdn1

·

Publicado

2024-09-17

·

Atualizado

2024-10-07

·

CVE-2024-45803

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas:
Versões do Wire UI anteriores à 1.19.3
Versões do Wire UI anteriores à 2.1.3
Descrição:
Foi identificada uma vulnerabilidade potencial de Cross-Site Scripting (XSS) no endpoint “/wireui/button”, especificamente por meio do parâmetro de consulta label. Agentes mal-intencionados poderiam explorar essa vulnerabilidade injetando JavaScript no parâmetro label, levando à execução de código arbitrário no navegador da vítima. O endpoint “/wireui/button” renderiza dinamicamente rótulos de botões com base na entrada fornecida pelo usuário por meio do parâmetro de consulta label. Devido à sanitização ou escape insuficientes dessa entrada, um invasor pode injetar JavaScript malicioso. Se explorada, essa vulnerabilidade poderia permitir que um invasor executasse código JavaScript arbitrário no contexto do site afetado, levando ao sequestro de sessão, falsificação de identidade do usuário, phishing ou manipulação de conteúdo.
Recomendações:
Para versões anteriores à 1.19.3, atualize para a versão 1.19.3 ou posterior.
Para versões anteriores à 2.1.3, atualize para a versão 2.1.3 ou posterior.
Como solução temporária, considere restringir o acesso ao endpoint “/wireui/button” até que um patch esteja disponível.
Evite usar o parâmetro label no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45803
GHSA-RW5H-G8XQ-6877

Produtos afetados

Wire Ui