PT-2022-16820 · Weblate · Weblate

Nijel

·

Publicado

2022-02-25

·

Atualizado

2024-06-15

·

CVE-2022-24710

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Weblate anteriores à 4.11
Descrição
O Weblate é um sistema de localização contínua baseado na web, desenvolvido sob licença copyleft. As versões anteriores à 4.11 não neutralizam adequadamente as entradas do usuário nos campos user name e language. Devido a essa neutralização inadequada, é possível realizar ataques de cross-site scripting por meio desses campos.
Recomendações
Para versões anteriores à 4.11, recomenda-se que os usuários adicionem sua própria lógica de neutralização para evitar ataques de cross-site scripting.
Como solução temporária, considere adicionar validação de entrada para os campos user name e language até que um patch esteja disponível.
Para usuários que possam atualizar, os problemas foram corrigidos na versão 4.11.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-WEBLATE-2022-24710
CVE-2022-24710
GHSA-6JP6-9RF9-GC66
OPENSUSE-SU-2024:11887-1
PYSEC-2022-35

Produtos afetados

Weblate