PT-2026-44006 · 3Clyp50+1 · Agent-Zero
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Agent Zero versões anteriores a 1.15
Description
Um problema de cross-site scripting armazenado existe onde atacantes podem executar JavaScript arbitrário dentro da origem da aplicação. Isso ocorre quando arquivos SVG são servidos através do endpoint de API 'image get' sem os cabeçalhos Content-Security-Policy, X-Content-Type-Options ou Content-Disposition. Um atacante pode colocar um arquivo SVG manipulado contendo tags de script em um caminho legível pelo processo agent-zero e atrair um usuário autenticado para o endpoint 'image get'. Isso permite que o navegador execute o script malicioso, roube o cookie
csrf token e realize chamadas de API não autorizadas em nome da vítima.Recommendations
Atualize o Agent Zero para a versão 1.15 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Agent-Zero