PT-2024-40377 · Butterfly · Butterfly

Publicado

2024-10-24

·

Atualizado

2024-10-24

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Butterfly (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor execute código JavaScript arbitrário no servidor utilizando as funções Butterfly.prototype.parseJSON ou getJSON em uma string de entrada manipulada e controlada pelo invasor. Isso é possível porque a função parseJSON usa eval e uma expressão regular para remover strings da entrada, o que pode ser manipulado para tratar parte da entrada como uma string que o evaluator não trata, devido a uma diferença de interpretação em relação ao caractere de junção de largura zero do Unicode. Como resultado, programas arbitrários podem ser executados, uma vez que o código JavaScript do Butterfly tem acesso a classes Java.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Possíveis medidas de mitigação e defesas adicionais podem incluir:
  • Substituir a implementação JSON pela implementação integrada do Rhino.
  • Remover completamente todo o código relacionado a JSON e JSONP.
  • Restringir o acesso que o código do controlador JavaScript tem ao restante do sistema usando initSafeStandardObjects em vez de initStandardObjects, usando setClassShutter e assim por diante.

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-MPCW-3J5P-P99X

Produtos afetados

Butterfly