PT-2020-9057 · Pki-Core+1 · Pki-Core+1
CVE-2019-10180
·
Publicado
2020-03-31
·
Atualizado
2023-02-12
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
pki-core versões 10.x.x
Descrição
Foi encontrada uma vulnerabilidade no Serviço de Processamento de Tokens (TPS), onde vários parâmetros armazenados para os tokens não eram sanitizados adequadamente, podendo resultar em uma vulnerabilidade de Stored Cross Site Scripting (XSS). Um invasor capaz de modificar os parâmetros de qualquer token poderia usar essa falha para induzir um usuário autenticado a executar código JavaScript arbitrário.
Recomendações
Para as versões 10.x.x do pki-core, certifique-se de que o Serviço de Processamento de Tokens (TPS) sanitize adequadamente os parâmetros armazenados para os tokens, a fim de prevenir ataques de Stored Cross Site Scripting (XSS). Como solução temporária, considere restringir o acesso ao TPS até que um patch esteja disponível.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Pki-Core