PT-2024-33040 · Unknown · School Erp Pro+Responsive

Rafael Pedrero

·

Publicado

2024-05-13

·

Atualizado

2025-10-23

·

CVE-2024-4823

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
School ERP Pro+Responsive versão 1.0
Descrição
A vulnerabilidade permite ataques de cross-site scripting (XSS) através do índice ‘/schoolerp/office admin/’ nos parâmetros es bankacc, es bank name, es bank pin, es checkno, es teller number, dc1 e dc2. Um invasor poderia enviar uma carga de JavaScript especialmente criada para um usuário autenticado e sequestrar parcialmente sua sessão do navegador.
Recomendações
Para o School ERP Pro+Responsive versão 1.0, como solução temporária, considere restringir o acesso aos parâmetros vulneráveis es bankacc, es bank name, es bank pin, es checkno, es teller number, dc1 e dc2 no índice ‘/schoolerp/office admin/’ até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4823

Produtos afetados

School Erp Pro+Responsive