PT-2026-33506 · Unknown · Stirling-Pdf
CVE-2026-33436
·
Publicado
2026-04-17
·
Atualizado
2026-05-13
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Stirling-PDF versões anteriores a 2.0.0
Description
Endpoints de upload de arquivos renderizam nomes de arquivos fornecidos pelo usuário diretamente no HTML usando métodos inseguros, como innerHTML, sem sanitização. Isso permite que um invasor crie um arquivo com um nome malicioso contendo JavaScript que é executado no contexto do navegador do usuário que realiza o upload, resultando em Cross-Site Scripting (XSS) refletido, uma técnica onde scripts maliciosos são injetados em sites normalmente confiáveis.
Recommendations
Atualizar para a versão 2.0.0.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Stirling-Pdf