PT-2021-18668 · Unknown · Knowage Suite

Antonio Scibilia

+2

·

Publicado

2021-05-12

·

Atualizado

2021-05-14

·

CVE-2021-30214

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Knowage Suite versão 7.3
Descrição
O problema diz respeito à injeção de modelo armazenada no lado do cliente. Ele afeta o endpoint ‘/knowage/restful-services/signup/update’ por meio do parâmetro name.
Recomendações
Para o Knowage Suite versão 7.3, considere desativar o acesso ao endpoint ‘/knowage/restful-services/signup/update’ até que uma correção esteja disponível. Como solução temporária, restrinja o uso do parâmetro name neste endpoint para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-30214

Produtos afetados

Knowage Suite