PT-2024-40122 · Neos · Neos
Publicado
2024-05-17
·
Atualizado
2024-05-17
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Neos versões 2.0.x
Descrição:
A vulnerabilidade permite diversos ataques XSS, possibilitando que um invasor altere a renderização da página, redirecione as vítimas para uma página de login falsa ou capture credenciais de usuário. Um invasor também poderia obter acesso ao próprio servidor, estando isso limitado principalmente pela configuração do servidor. Existem dois tipos de ataques de Cross-Site Scripting (XSS) refletido: um que requer autenticação e outro que não. O ataque autenticado pode ser realizado por um usuário backend do Neos com permissão para modificar conteúdo ou informações de perfil, injetando instruções JavaScript que serão executadas pelo navegador ou por um administrador. O ataque não autenticado envolve a passagem de parâmetros inválidos durante a execução do plugin, potencialmente exibindo uma mensagem de erro com valores de parâmetros não escapados. Além disso, há um possível problema de upload por backdoor relacionado à estrutura Flow, permitindo que editores com acesso ao módulo de Gerenciamento de Mídia enviem arquivos de script do lado do servidor.
Recomendações:
Para a versão 2.0.x do Neos, considere desativar o tipo de nó ou restringir o acesso ao módulo de Gerenciamento de Mídia para minimizar o risco de exploração. Como solução temporária, restrinja o acesso aos parâmetros e módulos vulneráveis até que um patch esteja disponível. Evite usar os parâmetros relacionados às informações de perfil do usuário (como
Título, Nome, Sobrenome, Nome do meio, Outro nome) nas áreas afetadas até que o problema seja resolvido. EmXSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Neos