PT-2022-17111 · Inhand Networks · Inrouter302

·

CVE-2022-25172

·

Publicado

2022-05-12

·

Atualizado

2023-06-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
InHand Networks InRouter302 versão 3.5.4
Descrição
Existe uma falha de divulgação de informações na funcionalidade do cookie de sessão da interface web. O cookie de sessão não possui o sinalizador HttpOnly, tornando-o acessível via JavaScript. Isso permite que um invasor capaz de realizar um ataque de script entre sites (XSS) roube o cookie de sessão.
Recomendações
Para o InHand Networks InRouter302 versão 3.5.4, considere definir o sinalizador HttpOnly para o cookie de sessão a fim de impedir que ele seja acessado via JavaScript como medida de mitigação temporária. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-25172

Produtos afetados

Inrouter302