PT-2021-5064 · Mcafee · Mcafee Policy Auditor

Publicado

2021-11-22

·

Atualizado

2021-11-29

·

CVE-2021-31851

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do McAfee Policy Auditor anteriores à 6.5.2
Descrição
Uma vulnerabilidade de Cross-Site Scripting refletido permite que um invasor remoto não autenticado injete scripts da web ou HTML arbitrários por meio dos parâmetros de solicitação profileNodeID. O script malicioso é refletido sem modificações na interface web do Policy Auditor, o que pode levar à extração do token de sessão do usuário final ou de credenciais de login. Essas informações podem ser usadas para acessar aplicativos críticos de segurança ou realizar solicitações entre domínios arbitrárias.
Recomendações
Para versões anteriores à 6.5.2, atualize para a versão 6.5.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao parâmetro profileNodeID no endpoint da API afetado até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05840
CVE-2021-31851

Produtos afetados

Mcafee Policy Auditor