PT-2022-27768 · Querybook · Querybook

Czgupublished

+1

·

Publicado

2022-12-06

·

Atualizado

2022-12-07

·

CVE-2022-46151

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do Querybook anteriores à 3.14.2
Descrição
O problema diz respeito ao Querybook, uma interface de usuário de código aberto para consulta de dados. Nas versões afetadas, os dados fornecidos pelo usuário não são escapados no campo de erro da URL de callback de autenticação em querybook/server/app/auth/oauth auth.py e querybook/server/app/auth/okta auth.py. Isso pode permitir que invasores executem cross-site scripting (XSS) refletido se a Política de Segurança de Conteúdo (CSP) não estiver habilitada ou se unsafe-inline for permitido.
Recomendações
Para versões anteriores à 3.14.2, atualize para a versão mais recente e corrigida do Querybook (versão 3.14.2 ou superior).
Para usuários que não possam atualizar, habilite a Política de Segurança de Conteúdo (CSP) e não permita unsafe-inline, ou escape manualmente os parâmetros de consulta em um proxy reverso.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-46151
GHSA-MRRW-9WF7-XQ6W

Produtos afetados

Querybook