PT-2020-20598 · Signotec · Signopad-Api/Web

Publicado

2020-03-20

·

Atualizado

2021-07-21

·

CVE-2020-9343

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
signotec signoPAD-API/Web versões anteriores à 3.1.1
Descrição
Foi identificada uma falha na implementação do signotec signoPAD-API/Web, que permite a realização de um ataque de negação de serviço (DoS), uma vez que a implementação não limita a análise de estruturas JSON aninhadas. Se uma vítima visitar um site controlado pelo invasor, essa vulnerabilidade pode ser explorada por meio de dados WebSocket com uma matriz JSON profundamente aninhada.
Recomendações
Para versões anteriores à 3.1.1, atualize para a versão 3.1.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos dados WebSocket para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-9343

Produtos afetados

Signopad-Api/Web