PT-2022-27843 · Unknown · Collective.Contact.Widget

CVE-2022-4638

·

Publicado

2022-12-21

·

Atualizado

2022-12-28

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas
Versões do collective.contact.widget até a 1.12
Descrição
Foi identificada uma vulnerabilidade crítica no collective.contact.widget, afetando a função title do arquivo src/collective/contact/widget/widgets.py. Esse problema leva a um ataque de script entre sites (XSS) e pode ser iniciado remotamente.
Recomendações
Para as versões do collective.contact.widget até a 1.12, aplique o patch 5da36305ca7ed433782be8901c47387406fcda12 para corrigir este problema. Como solução temporária, considere desativar a função title do arquivo widgets.py até que o patch seja aplicado. Restrinja o acesso ao arquivo vulnerável src/collective/contact/widget/widgets.py para minimizar o risco de exploração.

Exploit

Correção

Improper Neutralization

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-4638
GHSA-5PQF-RVM7-3WGW
PYSEC-2022-42988

Produtos afetados

Collective.Contact.Widget