PT-2026-21366 · Isso · Isso
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Isso anteriores a 0afbfe0691ee237963e8fb0b2ee01c9e55ca2144
Descrição
O Isso, um servidor de comentários leve escrito em Python e JavaScript, contém uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado. Os campos de website e autor do comentário são suscetíveis devido ao escapamento de HTML insuficiente. Especificamente, o campo de website não foi devidamente escapado em HTML, deixando aspas simples e duplas sem escapamento. Isso permite a injeção de manipuladores de eventos arbitrários, como
onmouseover ou onclick, quando o valor do website é inserido em um atributo href entre aspas simples via concatenação de strings. O endpoint de edição de comentários (PUT /id/) e o endpoint de edição de moderação (POST /id//edit/) também carecem de escapamento adequado. Habilitar a moderação de comentários pode elevar a barreira para exploração, mas não mitiga totalmente o problema, pois um moderador ativando um comentário malicioso ainda exporia os visitantes.Recomendações
Atualize o Isso para a versão 0afbfe0691ee237963e8fb0b2ee01c9e55ca2144 ou posterior.
Exploit
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Isso