PT-2024-35152 · Unknown · Stirling-Pdf
Hotanya
·
Publicado
2024-11-11
·
Atualizado
2025-01-09
·
CVE-2024-52286
CVSS v4.0
2.0
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Stirling-PDF anteriores à 0.32.0
Descrição
A vulnerabilidade no Stirling-PDF permite que qualquer usuário não autenticado execute código JavaScript no contexto do usuário, devido ao fato de a funcionalidade “Merge” aceitar entradas não confiáveis do usuário (nome do arquivo) e utilizá-las diretamente na criação de páginas HTML. Isso é possível porque o nome do arquivo é inserido diretamente no InnerHTML sem sanitização, permitindo que um usuário mal-intencionado envie arquivos com nomes contendo tags HTML que podem incluir código JavaScript. Isso pode ser usado para executar código JavaScript no contexto do usuário, contando com o fato de que o próprio usuário envie o arquivo malicioso, afetando apenas a ele. Um usuário pode ser induzido por engenharia social a executar isso para lançar um ataque de phishing, violando as restrições de segurança esperadas implementadas pelo aplicativo.
Recomendações
Para versões anteriores à 0.32.0, atualize para a versão 0.32.0 para resolver o problema. Como solução temporária, considere restringir o uso da funcionalidade Merge até que a atualização seja aplicada. Evite usar a funcionalidade Merge com nomes de arquivos não confiáveis até que o problema seja resolvido.
Exploit
Correção
XSS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Stirling-Pdf