PT-2024-20763 · Unknown · Sidekiq-Unique-Jobs

Pboling

·

Publicado

2024-02-13

·

Atualizado

2024-10-11

·

CVE-2024-25122

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do sidekiq-unique-jobs anteriores à 7.1.33 e à 8.0.7
Descrição
O problema está relacionado a uma vulnerabilidade de Cross-Site Scripting (XSS) na interface de usuário web “admin” do sidekiq-unique-jobs. Parâmetros de solicitação GET especialmente criados, processados pelos seguintes endpoints, podem permitir que um invasor com privilégios de superusuário ou uma vítima autorizada, sem saber, execute código malicioso, potencialmente roubando cookies, dados de sessão ou dados de armazenamento local: “/changelogs”, “/locks” ou “/expiring locks”. Essa vulnerabilidade pode afetar milhares de sites, já que o sidekiq-unique-jobs é amplamente utilizado no setor.
Recomendações
Para resolver o problema, atualize para a versão 7.1.33 ou 8.0.7.
Como solução temporária, considere restringir o acesso aos endpoints vulneráveis “/changelogs”, “/locks” e “/expiring locks” até que um patch esteja disponível.
Além disso, configurar restrições de autorização na interface do usuário “admin” pode ajudar a minimizar o risco de exploração.

Exploit

Correção

Resource Exhaustion

Improper Check for Exceptional Conditions

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-25122
GHSA-CMH9-RX85-XJ38

Produtos afetados

Sidekiq-Unique-Jobs