PT-2021-14459 · Omero.Web · Omero.Web
Teng Zheng
·
Publicado
2021-03-23
·
Atualizado
2021-03-27
·
CVE-2021-21377
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do OMERO.web anteriores à 5.9.0
Descrição
O OMERO.web é um software de código aberto baseado em Django para gerenciamento de imagens de microscopia. Ele suporta o redirecionamento para um determinado URL após o login ou a mudança do contexto de grupo. No entanto, esses URLs não são validados nas versões anteriores à 5.9.0, permitindo o redirecionamento para sites não confiáveis. O OMERO.web 5.9.0 adiciona a validação de URL antes do redirecionamento, e URLs externos não são considerados válidos a menos que especificados na configuração
omero.web.redirect allowed hosts.Recomendações
Para versões anteriores à 5.9.0, atualize para a versão 5.9.0 para adicionar a validação de URL antes do redirecionamento. Como solução alternativa temporária, considere especificar URLs externos válidos na configuração
omero.web.redirect allowed hosts para minimizar o risco de exploração.Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Omero.Web