PT-2024-40122 · Neos · Neos

Publicado

2024-05-17

·

Atualizado

2024-05-17

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Neos versões 2.0.x
Descrição:
A vulnerabilidade permite diversos ataques XSS, possibilitando que um invasor altere a renderização da página, redirecione as vítimas para uma página de login falsa ou capture credenciais de usuário. Um invasor também poderia obter acesso ao próprio servidor, estando isso limitado principalmente pela configuração do servidor. Existem dois tipos de ataques de Cross-Site Scripting (XSS) refletido: um que requer autenticação e outro que não. O ataque autenticado pode ser realizado por um usuário backend do Neos com permissão para modificar conteúdo ou informações de perfil, injetando instruções JavaScript que serão executadas pelo navegador ou por um administrador. O ataque não autenticado envolve a passagem de parâmetros inválidos durante a execução do plugin, potencialmente exibindo uma mensagem de erro com valores de parâmetros não escapados. Além disso, há um possível problema de upload por backdoor relacionado à estrutura Flow, permitindo que editores com acesso ao módulo de Gerenciamento de Mídia enviem arquivos de script do lado do servidor.
Recomendações:
Para a versão 2.0.x do Neos, considere desativar o tipo de nó ou restringir o acesso ao módulo de Gerenciamento de Mídia para minimizar o risco de exploração. Como solução temporária, restrinja o acesso aos parâmetros e módulos vulneráveis até que um patch esteja disponível. Evite usar os parâmetros relacionados às informações de perfil do usuário (como Título, Nome, Sobrenome, Nome do meio, Outro nome) nas áreas afetadas até que o problema seja resolvido. Em

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-6CJ3-RC4P-F38F

Produtos afetados

Neos