PT-2026-37309 · Unknown · Yet Another Forum.Net
CVE-2026-43938
·
Publicado
2026-05-05
·
Atualizado
2026-05-12
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
YetAnotherForum.NET (YAF.NET) versões anteriores a 4.0.5
YetAnotherForum.NET (YAF.NET) versões anteriores a 3.2.12
Description
O Cross-Site Scripting (XSS) Armazenado ocorre quando a entrada controlada por um invasor é persistida e posteriormente renderizada sem a devida sanitização ou codificação. Neste caso, o logger de banco de dados
YAFNET.Core/Logger/DbLogger.cs captura o cabeçalho User-Agent em um JObject, serializa-o e o armazena na coluna EventLog.Description durante o registro de eventos. A página de log de eventos do administrador YetAnotherForum.NET/Pages/Admin/EventLog.cshtml.cs posteriormente desserializa esse JSON na função FormatStackTrace() e interpola o valor UserAgent diretamente em uma string HTML sem codificação, que é então emitida via @Html.Raw na view EventLog.cshtml. Um invasor não autenticado pode disparar isso enviando uma requisição para o endpoint '/api/Attachments/GetAttachment' com um cabeçalho User-Agent malicioso, causando uma exceção no servidor que registra o payload. Quando um administrador visualiza o log de eventos, o script é executado em sua sessão autenticada, permitindo potencialmente a tomada total de controle do fórum, a criação de contas administrativas ou a exfiltração de dados de usuários.Recommendations
Atualizar para a versão 4.0.5 ou posterior.
Atualizar para a versão 3.2.12 ou posterior.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yet Another Forum.Net