PT-2022-17111 · Inhand Networks · Inrouter302
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
InHand Networks InRouter302 versão 3.5.4
Descrição
Existe uma falha de divulgação de informações na funcionalidade do cookie de sessão da interface web. O cookie de sessão não possui o sinalizador HttpOnly, tornando-o acessível via JavaScript. Isso permite que um invasor capaz de realizar um ataque de script entre sites (XSS) roube o cookie de sessão.
Recomendações
Para o InHand Networks InRouter302 versão 3.5.4, considere definir o sinalizador HttpOnly para o cookie de sessão a fim de impedir que ele seja acessado via JavaScript como medida de mitigação temporária. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Exploit
Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Inrouter302