PT-2026-8244 · Opnsense · Opnsense
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OPNsense versão 19.1
Descrição
O software contém uma vulnerabilidade de cross-site scripting refletido que permite a atacantes não autenticados injetar scripts maliciosos. Isso se deve à validação de entrada insuficiente no parâmetro
host. Atacantes podem enviar payloads manipuladas por meio de requisições POST para o endpoint da API /diag traceroute.php para executar JavaScript arbitrário no contexto da sessão do navegador do usuário. O parâmetro vulnerável é host.Recomendações
Aplicar validação de entrada ao parâmetro
host no endpoint da API /diag traceroute.php.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opnsense