CVE-2024-37828
Sobre
Um cross-site scripting (XSS) armazenado no Vermeg Agile Reporter v23.2.1 permite que atacantes executem scripts web ou HTML arbitrários por meio de um payload forjado injetado no campo Message do módulo Set Broadcast Message.
Análise do analista Rainforest
O Vermeg Agile Reporter armazena um valor não sanitizado do campo Broadcast Message e o reproduz como script ativo quando outros o visualizam, uma falha de cross-site scripting armazenado. O detalhe que molda o risco é a exigência de entrada: injetar o payload precisa de privilégios altos, já que o módulo de broadcast-message não é algo que um usuário de baixo nível consiga alcançar.
Como a pessoa que planta o script já precisa ser altamente privilegiada, isto está mais próximo de um cenário de abuso de confiança ou de insider do que de um ataque externo, e seus impactos são avaliados como baixos em todos os aspectos, com apenas uma mudança de escopo o empurrando para cima. Um XSS armazenado que exige acesso de nível admin para ser definido, e que ainda depende de uma vítima visualizá-lo, é um caminho estreito com um retorno modesto.
Classificamos isto abaixo de seu 4.8 para a maioria das implantações e o tratamos como higiene rotineira de aplicação. O valor realista está em defesa em profundidade: assumindo que uma conta privilegiada pode ser usada de forma indevida, output encoding nesse campo impediria o script de sequer executar. Incorporaríamos a correção a uma atualização normal, em vez de tratar um XSS de baixo impacto e restrito a alto privilégio como algo urgente.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-37828?
Um cross-site scripting (XSS) armazenado no Vermeg Agile Reporter v23.2.1 permite que atacantes executem scripts web ou HTML arbitrários por meio de um payload forjado injetado no campo Message do módulo Set Broadcast Message.
Qual a gravidade de CVE-2024-37828?
CVE-2024-37828 tem pontuação base CVSS 3.1 de 4.8, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 51 de 100, na faixa elevado.
Como CVE-2024-37828 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.
Como corrigir CVE-2024-37828?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
