CVE-2024-32479
LibreNMS's Improper Sanitization on Service template name leads to Stored XSS
Em resumo
O LibreNMS, um sistema de monitoramento de redes, não limpa adequadamente a entrada do usuário nos nomes de templates de Serviço, permitindo que atacantes injetem código malicioso que é armazenado e executado nos navegadores de outros usuários.
Detalhe técnico
Existe uma vulnerabilidade de XSS armazenado no LibreNMS anterior à versão 24.4.0 devido à sanitização insuficiente do parâmetro de nome do template de Serviço. Um atacante autenticado pode injetar JavaScript malicioso que persiste no banco de dados e é executado no contexto do navegador de outros usuários, podendo resultar em roubo de sessão ou credenciais.
Resumo gerado e traduzido por IA a partir da descrição oficial.
LibreNMS is an open-source, PHP/MySQL/SNMP-based network monitoring system. Prior to version 24.4.0, there is improper sanitization on the `Service` template name, which can lead to stored Cross-site Scripting. Version 24.4.0 fixes this vulnerability.
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
librenms · librenmsQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →Referências
https://github.com/librenms/librenms/blob/a61c11db7e8ef6a437ab55741658be2be7d14d34/app/Http/Controllers/ServiceTemplateController.php#L67C23-L67C23https://github.com/librenms/librenms/commit/19344f0584d4d6d4526fdf331adc60530e3f685bhttps://github.com/librenms/librenms/security/advisories/GHSA-72m9-7c8x-pmmw