PT-2020-15763 · Ignite Realtime · Openfire

CVE-2020-24604

·

Publicado

2020-09-02

·

Atualizado

2024-03-06

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Ignite Realtime Openfire versão 4.5.1
Descrição
Foi descoberta uma vulnerabilidade de XSS refletido, permitindo que invasores remotos injetem scripts da Web ou HTML arbitrários por meio dos parâmetros de solicitação GET searchName, searchValue, searchDescription, searchDefaultValue, searchPlugin e searchDynamic nas páginas “server-properties.jsp” e “security-audit-viewer.jsp”.
Recomendações
Para o Ignite Realtime Openfire versão 4.5.1, considere restringir o acesso aos parâmetros vulneráveis searchName, searchValue, searchDescription, searchDefaultValue, searchPlugin e searchDynamic nas páginas afetadas até que uma correção esteja disponível. Como solução alternativa temporária, evite usar esses parâmetros nas solicitações GET para as páginas “server-properties.jsp” e “security-audit-viewer.jsp”.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-OPENFIRE-2020-24604
CVE-2020-24604

Produtos afetados

Openfire