PT-2025-17576 · Unknown · Cuba Rest Api Add-On

Lowknstvk

·

Publicado

2025-04-22

·

Atualizado

2025-04-23

·

CVE-2025-32960

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do add-on CUBA REST API anteriores à 7.2.7
Descrição O problema permite a execução de código JavaScript malicioso no navegador mediante a manipulação do parâmetro de entrada, que consiste em um caminho e nome de arquivo, para retornar o cabeçalho Content-Type como text/html se a parte do nome terminar com .html. Isso requer o upload prévio de um arquivo malicioso.
Recomendações Para versões anteriores à 7.2.7, atualize para a versão 7.2.7 para corrigir o problema. Como medida temporária, considere utilizar a solução alternativa fornecida no site de documentação da Jmix até que a atualização para a versão 7.2.7 possa ser aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32960
GHSA-88H5-34XW-2Q56
GHSA-X27V-F838-JH93

Produtos afetados

Cuba Rest Api Add-On