PT-2020-14898 · Red Hat+1 · Pki-Core+1

CVE-2020-1696

·

Publicado

2020-03-20

·

Atualizado

2023-02-12

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 10.x.x do pki-core
Descrição
Foi identificada uma falha no Serviço de Processamento de Tokens (TPS) que não sanitizava adequadamente os IDs de perfil, possibilitando uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada quando o ID do perfil é exibido. Um invasor com permissões suficientes poderia induzir uma vítima autenticada a executar um código JavaScript especialmente criado.
Recomendações
Para as versões 10.x.x do pki-core, certifique-se de que os IDs de perfil sejam sanitizados adequadamente para evitar ataques de Stored Cross-Site Scripting (XSS). Como solução temporária, considere restringir o acesso ao Serviço de Processamento de Tokens (TPS) até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-1696
RHSA-2021:0947
RHSA-2021:0948

Produtos afetados

Debian
Pki-Core