PT-2024-21303 · Unknown · Label Studio
Isacaya
·
Publicado
2024-02-22
·
Atualizado
2024-02-23
·
CVE-2024-26152
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Label Studio anteriores à 1.11.0
Descrição
O problema decorre da sanitização inadequada dos dados importados por meio do recurso de upload de arquivos, que são posteriormente renderizados dentro de uma tag
Choices ou Labels, resultando em uma vulnerabilidade XSS. Para explorar essa vulnerabilidade, um invasor precisa de permissão para usar a função de “importação de dados”. Essa vulnerabilidade pode levar à injeção de scripts maliciosos no código. Quando combinada com outras vulnerabilidades, como CSRF, ela pode causar danos maiores, levando potencialmente a novos ataques, especialmente aqueles ligados à engenharia social.Recomendações
Para versões do Label Studio anteriores à 1.11.0, atualize para a versão 1.11.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao recurso de upload de arquivos para minimizar o risco de exploração. Além disso, evite usar o parâmetro
html no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Label Studio