PT-2022-10542 · Apache · Apache Pluto

Neil Griffin

·

Publicado

2022-01-06

·

Atualizado

2022-01-12

·

CVE-2021-36739

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Apache Pluto versão 3.1.0
Descrição
O problema diz respeito a ataques de Cross-Site Scripting (XSS), que ocorrem quando um invasor injeta código malicioso em um site, permitindo-lhe roubar dados do usuário ou assumir o controle da sessão do usuário. Neste caso, os campos first name e last name do arquétipo Maven do portlet JSP Apache Pluto MVCBean estão vulneráveis a tais ataques.
Recomendações
Para o Apache Pluto versão 3.1.0, considere validar e sanitizar as entradas do usuário nos campos first name e last name para prevenir ataques XSS. Como solução temporária, restrinja as entradas do usuário para permitir apenas caracteres e formatos esperados para esses campos até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-36739
GHSA-3QP6-M7HP-JRWF

Produtos afetados

Apache Pluto