PT-2024-40496 · Cksource+1 · Ckeditor+4

Publicado

2024-05-15

·

Atualizado

2024-05-15

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do eZ Platform anteriores à 1.13.x com o ezsystems/PlatformUIAssetsBundle versão 4.2.3
Versão 2.5.13 do eZ Platform com o ezsystems/ezplatform-admin-ui-assets versão 4.2.1
Versão 3.0.* da eZ Platform com ezsystems/ezplatform-admin-ui-assets versão 5.0.1
Versão 3.1.2 da eZ Platform com ezsystems/ezplatform-admin-ui-assets versão 5.1.1
Versão 2.5.13 da eZ Platform EE com ezsystems/ezplatform-workflow versão 1.1.9
eZ Platform EE versão 3.1.2 com ezsystems/ezplatform-workflow versão 2.1.1
Descrição
Há um problema com o CKEditor usado na interface de usuário administrativa do eZ Platform, em que scripts podem ser injetados por meio de comentários “protegidos” especialmente criados, o que pode levar a um problema de XSS. Além disso, rascunhos enviados para a lixeira tornam-se visíveis na Fila de Revisão, exibindo seu título e histórico de revisão, mesmo para usuários que não podiam vê-los anteriormente. Isso afeta a Enterprise Edition.
Recomendações
Para versões do eZ Platform anteriores à 1.13.x, atualize o ezsystems/PlatformUIAssetsBundle para a versão 4.2.3 ou posterior.
Para a versão 2.5.13 da eZ Platform, atualize o ezsystems/ezplatform-admin-ui-assets para a versão 4.2.1 ou posterior.
Para a versão 3.0.* da eZ Platform, atualize o ezsystems/ezplatform-admin-ui-assets para a versão 5.0.1 ou posterior.
Para a versão 3.1.2 do eZ Platform, atualize o ezsystems/ezplatform-admin-ui-assets para a versão 5.1.1 ou posterior.
Para a versão 2.5.13 do eZ Platform EE, atualize o ezsystems/ezplatform-workflow para a versão 1.1.9 ou posterior.
Para o eZ Platform

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-W9P3-26FX-5MP3

Produtos afetados

Ckeditor
Ez Platform
Ezsystems/Platformuiassetsbundle
Ezsystems/Ezplatform-Admin-Ui-Assets
Ezsystems/Ezplatform-Workflow