PT-2024-5531 · Apache · Apache Roller
Jacob Hazak
·
Publicado
2024-07-26
·
Atualizado
2024-08-16
·
CVE-2024-25090
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache Roller de 5.0.0 a 6.1.2
Descrição
O problema é causado por validação e sanitização insuficientes de entradas em recursos como nome do perfil e nome de tela, nome e descrição do marcador e nome da lista de blogs. Isso permite que um usuário autenticado execute um ataque de script entre sites (XSS). A vulnerabilidade pode ser explorada por um invasor remoto para realizar um ataque XSS.
Recomendações
Para as versões 5.0.0 a 6.1.2 do Apache Roller, atualize para a versão 6.1.3 para corrigir o problema. Se você não tiver o Roller configurado para usuários não confiáveis, nenhuma ação é necessária, pois você confia que seus usuários criem HTML bruto e outros conteúdos da web. No entanto, se você estiver operando com usuários não confiáveis, a atualização para a versão 6.1.3 é necessária.
Correção
XSS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Roller