
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
CVE-2024-27474, CVE-2024-27476, CVE-2024-27477
As seguintes vulnerabilidades foram identificadas na versão 3.0.6 do sistema de gerenciamento de projetos focado em metas Leantime.
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) que, quando acionada, criaria e elevaria os privilégios de uma conta para o papel de administrador.
Uma vulnerabilidade de injeção de HTML que permite a um atacante injetar código HTML malicioso, por meio do atributo href ou tags de âncora, na aplicação. Na minha prova de conceito (POC), usei isso para redirecionar a "vítima", também conhecida como eu mesmo, para uma página de login controlada pelo atacante, onde suas credenciais podem ser roubadas.
Uma vulnerabilidade de script entre sites (XSS), que, quando acionada, emite uma solicitação para um servidor remoto, realizando um ataque de falsificação de solicitação no lado do servidor. Isso pode ser aproveitado para roubar os cookies de qualquer usuário desavisado que visite a página em que ela está armazenada.