PT-2025-2065 · Unknown · Redaxo Cms

Geochen

·

Publicado

2025-01-09

·

Atualizado

2025-06-24

·

CVE-2024-13209

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Redaxo CMS versão 5.18.1
Descrição Uma vulnerabilidade foi identificada no componente de Gerenciamento de Estrutura do Redaxo CMS, afetando uma função desconhecida do arquivo /index.php?page=structure&category id=1&article id=1&clang=1&function=edit art&artstart=0. A manipulação do argumento Article Name resulta em cross-site scripting. É possível executar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado previamente sobre esta divulgação, mas não respondeu de nenhuma forma. Um ator malicioso pode facilmente roubar cookies utilizando este XSS armazenado e realizar um ataque de sequestro de sessão.
Recomendações Para o Redaxo CMS versão 5.18.1, como medida de contorno temporária, considere restringir o acesso ao campo Article Name na Página de Gerenciamento de Estrutura até que um patch esteja disponível. Evite utilizar o campo Article Name no endpoint de API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13209
GHSA-7WJ8-856P-QC9M
GHSA-MFX6-JVW8-53FM

Produtos afetados

Redaxo Cms