PT-2021-14126 · Growi · Growi
Publicado
2021-03-10
·
Atualizado
2021-03-15
·
CVE-2021-20667
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Versões v4.2.2 e anteriores do GROWI
Descrição:
O problema está relacionado a uma vulnerabilidade de cross-site scripting armazenada, causada por uma configuração inadequada da Política de Segurança de Conteúdo (CSP). Isso permite que invasores remotos autenticados injetem um script arbitrário por meio de conteúdo especialmente criado.
Recomendações:
Para as versões v4.2.2 e anteriores do GROWI, atualize para uma versão que configure adequadamente a Política de Segurança de Conteúdo (CSP) para prevenir ataques de cross-site scripting.
Como solução temporária, considere restringir o acesso a áreas sensíveis do aplicativo onde conteúdo gerado pelo usuário possa ser publicado, a fim de minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Growi