PT-2024-3608 · Cacti · Cacti
Liotree
·
Publicado
2024-05-13
·
Atualizado
2024-05-14
·
CVE-2024-30268
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas:
Versões 1.3.x do Cacti
Descrição:
Uma vulnerabilidade de cross-site scripting refletido no Cacti permite que invasores obtenham cookies do administrador e de outros usuários e falsifiquem seu login usando os cookies obtidos. Isso está relacionado à falta de medidas para neutralizar elementos especiais na função display settings, que podem ser explorados por um invasor remoto para realizar cross-site scripting usando falsificação de cookies.
Recomendações:
Para as versões 1.3.x, atualize para uma versão que inclua a correção para esta vulnerabilidade, especificamente o commit a38b9046e9772612fda847b46308f9391a49891e.
Como solução temporária, considere restringir o acesso à função display settings para minimizar o risco de exploração.
Exploit
Correção
Improper Neutralization
Special Elements Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cacti