PT-2026-1225 · Vaadin+1 · Vaadin 23.6.5+11
CVE-2025-15022
·
Publicado
2026-01-05
·
Atualizado
2026-01-05
CVSS v4.0
4.8
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/S:N/AU:N/R:U/V:D/RE:L/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vaadin 7.0.0 até 7.7.49
Versões do Vaadin 8.0.0 até 8.29.1
Versões do Vaadin 23.1.0 até 23.6.5
Versões do Vaadin 24.0.0 até 24.8.13
Versões do Vaadin 24.9.0 até 24.9.6
Descrição
A aplicação permite HTML em legendas de ação por padrão sem a devida sanitização. Isso pode levar a Cross-site Scripting (XSS) se o conteúdo da legenda originar-se de entrada do usuário. O problema foi corrigido em versões mais recentes mediante a sanitização das legendas por padrão e o fornecimento de uma API para habilitar o modo de conteúdo HTML para fins de compatibilidade. No Vaadin 23 e versões posteriores, o componente Spreadsheet utiliza o Jsoup com uma safelist relaxada para sanitização de HTML. O Vaadin 14 não é afetado, pois o componente Spreadsheet não era suportado.
Recomendações
Atualize para a versão 7.7.50 ou superior do Vaadin.
Atualize para a versão 8.30.0 ou superior do Vaadin.
Atualize para a versão 23.6.6 ou superior do Vaadin.
Atualize para a versão 24.8.14 ou 24.9.7 ou superior do Vaadin.
Atualize para a versão 25.0.0 ou superior do Vaadin.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsoup
Vaadin 23.1.0
Vaadin 23.6.5
Vaadin 24.0.0
Vaadin 24.8.13
Vaadin 24.9.0
Vaadin 24.9.6
Vaadin 25.0.0
Vaadin 7.0.0
Vaadin 7.7.49
Vaadin 8.0.0
Vaadin 8.29.1