PT-2022-16962 · Esapi+3 · Esapi+3

CVE-2022-24891

·

Publicado

2022-04-27

·

Atualizado

2026-04-16

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do ESAPI anteriores à 2.3.0.0
Descrição
Existe a possibilidade de uma vulnerabilidade de script entre sites (XSS) no ESAPI causada por uma expressão regular incorreta para onsiteURL no arquivo de configuração antisamy-esapi.xml. Isso pode fazer com que URLs javascript: não sejam sanitizadas corretamente.
Recomendações
Para versões anteriores à 2.3.0.0, atualize para a versão 2.3.0.0 ou posterior para resolver o problema.
Como solução alternativa temporária, edite manualmente os arquivos de configuração antisamy-esapi.xml para alterar a expressão regular onsiteURL.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-24891
DLA-4246-1
GHSA-Q77Q-VX4Q-XX6Q
USN-8181-1

Produtos afetados

Debian
Esapi
Linuxmint
Ubuntu