PT-2024-40192 · Unknown · Ruby On Rails+1

Publicado

2024-09-23

·

Atualizado

2024-09-23

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas:
Camaleon CMS (versões afetadas não especificadas)
Descrição:
Foi detectada uma vulnerabilidade de cross-site scripting (XSS) armazenada na funcionalidade de envio de imagens, permitindo que usuários registrados comuns enviem imagens SVG contendo documentos JavaScript ou HTML ao alterar manualmente o parâmetro de formato. Isso pode levar à execução de JavaScript malicioso em nome de usuários autenticados ou administradores, resultando potencialmente na apropriação de contas devido a cross-site scripting (XSS) refletido.
Recomendações:
Para resolver a vulnerabilidade, considere o seguinte:
Permita apenas o upload de arquivos seguros, como PNG, TXT e outros.
Sirva todos os arquivos “inseguros”, como SVG e outros, com um cabeçalho content-disposition: attachment para impedir que os navegadores os exibam.
Crie uma Política de Segurança de Conteúdo (CSP) que desative scripts embutidos e modifique outras partes do aplicativo conforme necessário para que ele continue funcionando.
Marque o auth token com HttpOnly para impedir roubo.
Considere usar a autenticação fornecida pelo Ruby on Rails para limitar o uso de tokens roubados.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-8FX8-3RG2-79XW

Produtos afetados

Camaleon Cms
Ruby On Rails