PT-2020-15763 · Ignite Realtime · Openfire
CVE-2020-24604
·
Publicado
2020-09-02
·
Atualizado
2024-03-06
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Ignite Realtime Openfire versão 4.5.1
Descrição
Foi descoberta uma vulnerabilidade de XSS refletido, permitindo que invasores remotos injetem scripts da Web ou HTML arbitrários por meio dos parâmetros de solicitação GET
searchName, searchValue, searchDescription, searchDefaultValue, searchPlugin e searchDynamic nas páginas “server-properties.jsp” e “security-audit-viewer.jsp”.Recomendações
Para o Ignite Realtime Openfire versão 4.5.1, considere restringir o acesso aos parâmetros vulneráveis
searchName, searchValue, searchDescription, searchDefaultValue, searchPlugin e searchDynamic nas páginas afetadas até que uma correção esteja disponível. Como solução alternativa temporária, evite usar esses parâmetros nas solicitações GET para as páginas “server-properties.jsp” e “security-audit-viewer.jsp”.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openfire