PT-2024-33281 · Unknown · Lemonldap::Ng
CVE-2024-48933
·
Publicado
2024-10-09
·
Atualizado
2024-11-30
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do LemonLDAP::NG anteriores à 2.19.3
Descrição
Uma vulnerabilidade de script entre sites (XSS) permite que invasores remotos injetem scripts da web ou HTML arbitrários na página de login por meio do campo
username, caso o parâmetro userControl tenha sido definido com um valor diferente do padrão que permita caracteres HTML especiais.Recomendações
Para versões anteriores à 2.19.3, atualize para a versão 2.19.3 ou posterior para resolver o problema.
Como solução temporária, considere restringir as configurações de
userControl para impedir o uso de caracteres HTML especiais em nomes de usuário até que um patch seja aplicado.Evite usar o campo
username de forma que permita a injeção de caracteres HTML especiais na página de login até que a vulnerabilidade seja resolvida.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lemonldap::Ng