PT-2025-47458 · Pixeon · Pixeon Weblaudos
CVE-2025-63243
·
Publicado
2025-11-19
·
Atualizado
2025-11-19
CVSS v3.1
4.6
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pixeon WebLaudos versão 25.1 (01)
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) refletido na funcionalidade de alteração de senha. Um atacante pode criar uma URL maliciosa que, quando aberta por um usuário, faz com que código JavaScript arbitrário seja executado no navegador do usuário dentro do contexto de segurança da aplicação. O parâmetro
sle sSenha do endpoint de API /loginAlterarSenha.asp está vulnerável. Isso poderia permitir que atacantes roubassem cookies de sessão, revelassem informações sensíveis, realizassem ações sem autorização ou executassem ataques de phishing.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere validar e sanitizar cuidadosamente o parâmetro
sle sSenha no endpoint /loginAlterarSenha.asp para prevenir a injeção de scripts maliciosos.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pixeon Weblaudos