PT-2024-35152 · Unknown · Stirling-Pdf

Hotanya

·

Publicado

2024-11-11

·

Atualizado

2025-01-09

·

CVE-2024-52286

CVSS v4.0

2.0

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Stirling-PDF anteriores à 0.32.0
Descrição
A vulnerabilidade no Stirling-PDF permite que qualquer usuário não autenticado execute código JavaScript no contexto do usuário, devido ao fato de a funcionalidade “Merge” aceitar entradas não confiáveis do usuário (nome do arquivo) e utilizá-las diretamente na criação de páginas HTML. Isso é possível porque o nome do arquivo é inserido diretamente no InnerHTML sem sanitização, permitindo que um usuário mal-intencionado envie arquivos com nomes contendo tags HTML que podem incluir código JavaScript. Isso pode ser usado para executar código JavaScript no contexto do usuário, contando com o fato de que o próprio usuário envie o arquivo malicioso, afetando apenas a ele. Um usuário pode ser induzido por engenharia social a executar isso para lançar um ataque de phishing, violando as restrições de segurança esperadas implementadas pelo aplicativo.
Recomendações
Para versões anteriores à 0.32.0, atualize para a versão 0.32.0 para resolver o problema. Como solução temporária, considere restringir o uso da funcionalidade Merge até que a atualização seja aplicada. Evite usar a funcionalidade Merge com nomes de arquivos não confiáveis até que o problema seja resolvido.

Exploit

Correção

XSS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52286
GHSA-9J55-GVF2-CQWV

Produtos afetados

Stirling-Pdf