PT-2020-9057 · Pki-Core+1 · Pki-Core+1

CVE-2019-10180

·

Publicado

2020-03-31

·

Atualizado

2023-02-12

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
pki-core versões 10.x.x
Descrição
Foi encontrada uma vulnerabilidade no Serviço de Processamento de Tokens (TPS), onde vários parâmetros armazenados para os tokens não eram sanitizados adequadamente, podendo resultar em uma vulnerabilidade de Stored Cross Site Scripting (XSS). Um invasor capaz de modificar os parâmetros de qualquer token poderia usar essa falha para induzir um usuário autenticado a executar código JavaScript arbitrário.
Recomendações
Para as versões 10.x.x do pki-core, certifique-se de que o Serviço de Processamento de Tokens (TPS) sanitize adequadamente os parâmetros armazenados para os tokens, a fim de prevenir ataques de Stored Cross Site Scripting (XSS). Como solução temporária, considere restringir o acesso ao TPS até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-10180
RHSA-2021:0947
RHSA-2021:0948

Produtos afetados

Debian
Pki-Core