PT-2020-4408 · Cksource+2 · Ckeditor+2
CVE-2020-9281
·
Publicado
2020-03-06
·
Atualizado
2024-03-06
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
**Nome do software vulnerável e versões afetadas:
Versões 4.0 a 4.14 do CKEditor
Descrição:
Existe uma vulnerabilidade de script entre sites (XSS) devido à validação insuficiente de entradas no Processador de Dados HTML do CKEditor. Isso permite que invasores remotos injetem scripts web arbitrários por meio de um comentário “protegido” especialmente criado, utilizando a sintaxe
cke protected. A vulnerabilidade pode ser explorada enviando-se um comentário especialmente formulado, permitindo que invasores realizem ataques de cross-site scripting.Recomendações:
Para as versões 4.0 a 4.14 do CKEditor, atualize para a versão 4.14 ou posterior para resolver o problema.
Como solução temporária, considere desativar o Processador de Dados HTML ou restringir o uso de comentários “protegidos” até que um patch esteja disponível.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ckeditor
Linuxmint
Ubuntu