PT-2024-32843 · Taipy · Taipy

Mbiesiad

·

Publicado

2024-08-27

·

Atualizado

2024-10-16

·

CVE-2024-47833

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Taipy anteriores à 4.0.0
Descrição
O problema diz respeito a cookies de sessão que são servidos sem os sinalizadores Secure e HTTPOnly, o que poderia expô-los a interceptação ou adulteração caso a conexão não seja segura. O sinalizador HTTPOnly impede que o cookie seja acessado por JavaScript do lado do cliente, ajudando a mitigar certos tipos de ataques, como o cross-site scripting (XSS).
Recomendações
Para versões anteriores à 4.0.0, atualize para a versão 4.0.0 para resolver o problema. Como solução temporária, considere adicionar os sinalizadores Secure e HTTPOnly aos cookies, por exemplo, definindo document.cookie = tprh=${tprh};path=/;Secure;HttpOnly;; para impedir que o cookie seja enviado por conexões não seguras e acessado pelo JavaScript do lado do cliente.

Exploit

Correção

Incorrect Permission

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47833
GHSA-R3JQ-4R5C-J9HP
PYSEC-2024-168

Produtos afetados

Taipy