PT-2024-32843 · Taipy · Taipy
Mbiesiad
·
Publicado
2024-08-27
·
Atualizado
2024-10-16
·
CVE-2024-47833
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Taipy anteriores à 4.0.0
Descrição
O problema diz respeito a cookies de sessão que são servidos sem os sinalizadores Secure e HTTPOnly, o que poderia expô-los a interceptação ou adulteração caso a conexão não seja segura. O sinalizador HTTPOnly impede que o cookie seja acessado por JavaScript do lado do cliente, ajudando a mitigar certos tipos de ataques, como o cross-site scripting (XSS).
Recomendações
Para versões anteriores à 4.0.0, atualize para a versão 4.0.0 para resolver o problema. Como solução temporária, considere adicionar os sinalizadores Secure e HTTPOnly aos cookies, por exemplo, definindo
document.cookie = tprh=${tprh};path=/;Secure;HttpOnly;; para impedir que o cookie seja enviado por conexões não seguras e acessado pelo JavaScript do lado do cliente.Exploit
Correção
Incorrect Permission
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Taipy