PT-2020-14898 · Red Hat+1 · Pki-Core+1
CVE-2020-1696
·
Publicado
2020-03-20
·
Atualizado
2023-02-12
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 10.x.x do pki-core
Descrição
Foi identificada uma falha no Serviço de Processamento de Tokens (TPS) que não sanitizava adequadamente os IDs de perfil, possibilitando uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada quando o ID do perfil é exibido. Um invasor com permissões suficientes poderia induzir uma vítima autenticada a executar um código JavaScript especialmente criado.
Recomendações
Para as versões 10.x.x do pki-core, certifique-se de que os IDs de perfil sejam sanitizados adequadamente para evitar ataques de Stored Cross-Site Scripting (XSS). Como solução temporária, considere restringir o acesso ao Serviço de Processamento de Tokens (TPS) até que um patch esteja disponível.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Pki-Core