PT-2020-7235 · Unknown · Zend Framework

Jan Lieskovsky

·

Publicado

2020-01-03

·

Atualizado

2020-01-14

·

CVE-2012-4451

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 2.0.x a 2.0.0 do Zend Framework
Descrição
Várias vulnerabilidades de script entre sites (XSS) permitem que invasores remotos injetem scripts da Web ou HTML arbitrários por meio de entradas não especificadas em vários componentes, incluindo (1) Debug, (2) FeedPubSubHubbub, (3) LogFormatterXml, (4) TagCloudDecorator, (5) Uri, (6) ViewHelperHeadStyle, (7) ViewHelperNavigationSitemap ou (8) ViewHelperPlaceholderContainerAbstractStandalone, relacionadas ao Escaper.
Recomendações
Para as versões 2.0.x a 2.0.0, atualize para a versão 2.0.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir a entrada nos componentes afetados, como Debug, FeedPubSubHubbub, LogFormatterXml, TagCloudDecorator, Uri, ViewHelperHeadStyle, ViewHelperNavigationSitemap ou ViewHelperPlaceholderContainerAbstractStandalone, até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2012-4451

Produtos afetados

Zend Framework