PT-2026-64179 · Cal.Com · Cal.Com
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
Cal.com versões anteriores a 4.7.16
Description
Ocorre cross-site scripting (XSS) no endpoint de visualização de reserva única acessível publicamente '/booking/'. A aplicação utiliza a função
dangerouslySetInnerHTML do React para renderizar rótulos de campos de formulário de perguntas de reserva sem a devida sanitização de entrada ou Política de Segurança de Conteúdo (CSP). Isso permite que um invasor crie um tipo de evento com um rótulo malicioso para injetar HTML ou JavaScript arbitrário, que é executado quando uma vítima visita a URL de reserva. Instâncias auto-hospedadas com registro aberto são particularmente suscetíveis.Recommendations
Atualizar para a versão 4.7.16.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cal.Com