
Advisory: Cute Editor 6.4 XSS refletido via parâmetro 'Theme' em colorpicker_more.aspx
ID CVE: CVE-2021-3030 Status: Reservado pelo Programa CVE (MITRE) em 2021-01-06. Nenhum registro público foi jamais publicado para este ID — este documento é a referência pública necessária para concluir essa publicação. Tipo de vulnerabilidade: Cross-Site Scripting (XSS), Refletido — CWE-79 Descobridor: Athos Nogueira Gonzaga Fornecedor: CuteSoft (Cute Editor para ASP.NET) — https://cutesoft.net/ Versão afetada: Cute Editor 6.4 (única versão testada; outras versões não foram verificadas e podem ou não ser afetadas)
O Cute Editor para ASP.NET 6.4 é vulnerável a cross-site scripting refletido causado pela validação
inadequada do parâmetro GET Theme em colorpicker_more.aspx. Um atacante remoto e não
autenticado pode criar uma URL que, uma vez aberta por uma vítima em uma sessão de navegador
autenticada em um site que executa o componente vulnerável, executa JavaScript arbitrário no
contexto de segurança desse site.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Parâmetro: Theme
Payload (conforme enviado):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
Decodificado da URL, o payload é:
' onmouseover=alert(document.domain) alt='
Exemplo de solicitação:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>
O valor não sanitizado de Theme é refletido em um contexto de atributo HTML na página resultante.
O manipulador de eventos onmouseover injetado é acionado quando a vítima interage com o
elemento afetado, executando alert(document.domain) — em um ataque real, isso seria substituído
por um payload para exfiltrar cookies de sessão, forjar a interface do usuário na página ou avançar
para ataques adicionais no lado do cliente contra a sessão autenticada.
Impact: Information Disclosure = true.| Data | Evento |
|---|---|
| 2021-01-06 | Vulnerabilidade relatada ao Programa CVE ([email protected]); CVE-2021-3030 atribuído/reservado no mesmo dia. |
| 2021 (entre a atribuição e o acompanhamento abaixo) | Fornecedor (CuteSoft) contatado diretamente pelo descobridor; nenhuma resposta foi recebida. |
| 2022-01-27 | Descobridor fez acompanhamento com o Programa CVE, relatando a não resposta do fornecedor e solicitando que a divulgação/publicação prosseguisse. |
| 2026-04-08 | Descobridor fez acompanhamento novamente, observando que o ID CVE ainda não tinha registro público nem crédito associado ao seu nome. |
| 2026-09-05 | Verificação independente (esta revisão) confirma que o registro nunca foi publicado: a API de Serviços CVE retorna CVE_RECORD_DNE para CVE-2021-3030, e o ID não aparece no NVD nem em qualquer busca pública de CVE. Nenhuma divulgação pública não relacionada dessa falha específica existe também — é uma questão distinta de outros CVEs do CuteEditor não relacionados (por exemplo, CVE-2012-2985 / VU#247235, uma falha diferente em InsertDocument.aspx; e CVE-2020-24903, um relatório não relacionado de 2016 originado do Bugtraq). Este documento é publicado para fornecer a referência pública ausente. |
Um ID CVE reservado diretamente pela MITRE (como este foi, via [email protected], antes da
delegação completa a CNAs por fornecedor) exige uma referência pública — um relatório publicado,
advisory ou prova de divulgação — antes que a MITRE preencha o registro e o mova de RESERVED para
PUBLISHED. O campo de referência do relatório original apontava apenas para o fórum de suporte
geral do fornecedor (https://cutesoft.net/forums/17/ShowForum.aspx), não para um advisory público
dedicado descrevendo essa falha específica — o que provavelmente é o motivo pelo qual o registro
nunca foi finalizado. Este repositório é essa referência pública ausente.
O fornecedor foi contatado diretamente e não respondeu. Até esta publicação (mais de 5 anos após o relatório e a tentativa de contato com o fornecedor), nenhuma correção ou declaração do fornecedor é conhecida por existir. Nenhuma versão mais recente do Cute Editor foi verificada contra essa questão específica.
Descoberto e relatado por Athos Nogueira Gonzaga.