PT-2021-5669 · Unknown · Bootstrap-Table

·

CVE-2021-23472

·

Publicado

2021-11-03

·

Atualizado

2023-01-23

CVSS v2.0

5.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do bootstrap-table anteriores à 1.19.1
Descrição
Uma vulnerabilidade de confusão de tipos pode levar à contornamento da sanitização de entrada quando a entrada fornecida à função escapeHTML é uma matriz (em vez de uma string), mesmo que o atributo escape esteja definido. Esse problema está relacionado a erros na mistura de tipos de dados e pode potencialmente permitir que um invasor remoto comprometa a confidencialidade e a integridade das informações protegidas.
Recomendações
Para versões anteriores à 1.19.1, atualize para a versão 1.19.1 ou posterior para resolver o problema.
Como solução temporária, considere desativar a função escapeHTML até que um patch esteja disponível.
Restrinja a entrada na função escapeHTML para aceitar apenas strings, evitando matrizes, a fim de minimizar o risco de exploração.

Exploit

Correção

XSS

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00108
CVE-2021-23472
GHSA-MW6Q-98MP-G8G8
SNYK-JAVA-ORGWEBJARS-1910690
SNYK-JAVA-ORGWEBJARSBOWER-1910689
SNYK-JAVA-ORGWEBJARSBOWERGITHUBWENZHIXIN-1910687
SNYK-JAVA-ORGWEBJARSNPM-1910688
SNYK-JS-BOOTSTRAPTABLE-1657597

Produtos afetados

Bootstrap-Table