PT-2021-5669 · Unknown · Bootstrap-Table
CVSS v2.0
5.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões do bootstrap-table anteriores à 1.19.1
Descrição
Uma vulnerabilidade de confusão de tipos pode levar à contornamento da sanitização de entrada quando a entrada fornecida à função
escapeHTML é uma matriz (em vez de uma string), mesmo que o atributo escape esteja definido. Esse problema está relacionado a erros na mistura de tipos de dados e pode potencialmente permitir que um invasor remoto comprometa a confidencialidade e a integridade das informações protegidas.Recomendações
Para versões anteriores à 1.19.1, atualize para a versão 1.19.1 ou posterior para resolver o problema.
Como solução temporária, considere desativar a função
escapeHTML até que um patch esteja disponível.Restrinja a entrada na função
escapeHTML para aceitar apenas strings, evitando matrizes, a fim de minimizar o risco de exploração.Exploit
Correção
XSS
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bootstrap-Table