PT-2024-20763 · Unknown · Sidekiq-Unique-Jobs
Pboling
·
Publicado
2024-02-13
·
Atualizado
2024-10-11
·
CVE-2024-25122
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do sidekiq-unique-jobs anteriores à 7.1.33 e à 8.0.7
Descrição
O problema está relacionado a uma vulnerabilidade de Cross-Site Scripting (XSS) na interface de usuário web “admin” do sidekiq-unique-jobs. Parâmetros de solicitação GET especialmente criados, processados pelos seguintes endpoints, podem permitir que um invasor com privilégios de superusuário ou uma vítima autorizada, sem saber, execute código malicioso, potencialmente roubando cookies, dados de sessão ou dados de armazenamento local: “/changelogs”, “/locks” ou “/expiring locks”. Essa vulnerabilidade pode afetar milhares de sites, já que o sidekiq-unique-jobs é amplamente utilizado no setor.
Recomendações
Para resolver o problema, atualize para a versão 7.1.33 ou 8.0.7.
Como solução temporária, considere restringir o acesso aos endpoints vulneráveis “/changelogs”, “/locks” e “/expiring locks” até que um patch esteja disponível.
Além disso, configurar restrições de autorização na interface do usuário “admin” pode ajudar a minimizar o risco de exploração.
Exploit
Correção
Resource Exhaustion
Improper Check for Exceptional Conditions
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sidekiq-Unique-Jobs