PT-2020-4408 · Cksource+2 · Ckeditor+2

CVE-2020-9281

·

Publicado

2020-03-06

·

Atualizado

2024-03-06

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
**Nome do software vulnerável e versões afetadas:
Versões 4.0 a 4.14 do CKEditor
Descrição:
Existe uma vulnerabilidade de script entre sites (XSS) devido à validação insuficiente de entradas no Processador de Dados HTML do CKEditor. Isso permite que invasores remotos injetem scripts web arbitrários por meio de um comentário “protegido” especialmente criado, utilizando a sintaxe cke protected. A vulnerabilidade pode ser explorada enviando-se um comentário especialmente formulado, permitindo que invasores realizem ataques de cross-site scripting.
Recomendações:
Para as versões 4.0 a 4.14 do CKEditor, atualize para a versão 4.14 ou posterior para resolver o problema.
Como solução temporária, considere desativar o Processador de Dados HTML ou restringir o uso de comentários “protegidos” até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04936
BIT-DRUPAL-2020-9281
CVE-2020-9281
GHSA-VCJF-MGCG-JXJQ
USN-5340-1
USN-5340-2

Produtos afetados

Ckeditor
Linuxmint
Ubuntu