ID CVE : CVE-2024-27314
| Nome do produto | Gravidade | Versão(ões) afetada(s) | Versão fixa | Fixa em |
|---|---|---|---|---|
| ServiceDesk Plus | Baixa | 14720 e inferiores | 14730 | 2 de maio de 2024 |
| ServiceDesk Plus MSP | Baixa | 14710 e inferiores | 14720 | 22 de maio de 2024 |
| SupportCenter Plus | Baixa | 14710 e inferiores | 14720 | 22 de maio de 2024 |
Detalhes
Uma vulnerabilidade de XSS (cross-site scripting) armazenada permitiu que usuários com a função SDAdmin injetassem um JavaScript malicioso no menu Ações personalizadas na página de detalhes da solicitação. O script é executado quando um usuário abre uma solicitação, acessa o menu personalizado e clica no botão com o tipo de ação Executar script.
Corrigimos o problema codificando os dados durante a renderização do cliente para impedir que o JavaScript fosse executado.
Impacto
A vulnerabilidade pode ser explorada por agentes de ameaças que tenham a função SDAdmin para realizar outros ataques.
Etapas para atualização
Notificações
Essa vulnerabilidade foi reportada por Fabrizio no nosso portal de "bug bounty".
Caso tiver alguma dúvida ou preocupação, entre em contato com o suporte ao produto nos endereços de e-mail abaixo.
ServiceDesk Plus: support@servicedeskplus.com
ServiceDesk Plus MSP: support@servicedeskplusmsp.com
SupportCenter Plus: support@supportcenterplus.com









