
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
Las siguientes vulnerabilidades fueron identificadas en la versión 3.0.6 del sistema de gestión de proyectos orientado a objetivos Leantime.
Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) que, al ser explotada, crearía una cuenta y elevaría sus privilegios al rol de administrador.
Una vulnerabilidad de inyección de HTML que permite a un atacante inyectar código HTML malicioso en la aplicación mediante el atributo href o etiquetas de anclaje. En mi prueba de concepto (POC) utilicé esto para redirigir a la «víctima», también conocida como yo mismo, a una página de inicio de sesión controlada por el atacante donde podrían robarle sus credenciales.
Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) que, al ser explotada, envía una petición a un servidor remoto, realizando un ataque de falsificación de petición del lado del servidor. Esto podría aprovecharse para robar las cookies de cualquier usuario desprevenido que visite la página en la que está almacenada.