Vulnerabilidad en Zusam (CVE-2024-51492)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/11/2024
Última modificación:
01/11/2024
Descripción
Zusam es una forma gratuita y de código abierto de alojar foros privados. Antes de la versión 0.5.6, los archivos SVG especialmente manipulados que se subían al servicio como imágenes permitían la ejecución sin restricciones de scripts al cargar imágenes (sin procesar). Con ciertos payloads, es posible el robo del token de sesión de larga duración del usuario objetivo. Tenga en cuenta que, al momento de escribir este artículo, Zusam usa la clave API estática de un usuario como token de sesión de larga duración, y estos términos se pueden usar indistintamente en la plataforma. Este token de sesión/clave API sigue siendo válido indefinidamente, siempre y cuando el usuario no solicite expresamente uno nuevo a través de su página de Configuración. La versión 0.5.6 corrige la vulnerabilidad de cross site scripting.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA