PT-2024-40377 · Butterfly · Butterfly
Publicado
2024-10-24
·
Atualizado
2024-10-24
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Butterfly (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor execute código JavaScript arbitrário no servidor utilizando as funções
Butterfly.prototype.parseJSON ou getJSON em uma string de entrada manipulada e controlada pelo invasor. Isso é possível porque a função parseJSON usa eval e uma expressão regular para remover strings da entrada, o que pode ser manipulado para tratar parte da entrada como uma string que o evaluator não trata, devido a uma diferença de interpretação em relação ao caractere de junção de largura zero do Unicode. Como resultado, programas arbitrários podem ser executados, uma vez que o código JavaScript do Butterfly tem acesso a classes Java.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Possíveis medidas de mitigação e defesas adicionais podem incluir:
-
Substituir a implementação JSON pela implementação integrada do Rhino.
-
Remover completamente todo o código relacionado a JSON e JSONP.
-
Restringir o acesso que o código do controlador JavaScript tem ao restante do sistema usando
initSafeStandardObjectsem vez deinitStandardObjects, usandosetClassShuttere assim por diante.
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Butterfly