PT-2026-57973 · Nukeviet · Nukeviet

CVE-2026-48118

·

Publicado

2026-07-13

·

Atualizado

2026-07-13

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas NukeViet (versões afetadas não especificadas)
Descrição Existe um Cross-Site Scripting (XSS) Refletido no módulo de Comentários. O problema ocorre porque o parâmetro status comment aceita HTML ou JavaScript codificado em base64 que é decodificado no servidor e renderizado sem escape na página. A vulnerabilidade é agravada por uma falha onde o token anti-falsificação checkss é derivado de um valor estático global do site NV CACHE PREFIX em vez de um valor por sessão, permitindo que o token seja reutilizado entre diferentes usuários.
Detalhes técnicos incluem:
  • Endpoint da API: /index.php (quando nv=comment e comment load=1 estão definidos)
  • Parâmetros Vulneráveis: status comment e checkss
O impacto no mundo real foi verificado através de um formulário de phishing que capturou credenciais em texto simples e as transmitiu para um servidor externo. Não é necessária autenticação para explorar este problema.
Recomendações
  • Substitua NV CACHE PREFIX por NV CHECK SESSION em todos os locais que geram ou validam o token checkss para vinculá-lo à sessão do usuário.
  • Aplique nv htmlspecialchars() ao resultado da função nv base64 decode() para o parâmetro status comment antes que ele seja atribuído ao template.
  • Como mitigação temporária, restrinja o acesso ao módulo de Comentários ou evite o uso do parâmetro status comment.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48118
GHSA-MXPF-QGG6-V3FF

Produtos afetados

Nukeviet