PT-2022-17900 · Primekey · Primekey Signserver

CVE-2022-26494

·

Publicado

2022-03-21

·

Atualizado

2024-11-18

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do PrimeKey SignServer anteriores à 5.8.1
Descrição
Foi identificada uma vulnerabilidade de script entre sites (XSS) na interface web de administração. Essa vulnerabilidade pode ser explorada através do uso de código JavaScript no nome de um trabalhador antes de uma solicitação de geração de CSR. É importante observar que apenas um administrador tem a capacidade de atualizar o nome de um trabalhador.
Recomendações
Para versões anteriores à 5.8.1, atualize para a versão 5.8.1 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso à interface web de administração para minimizar o risco de exploração. Além disso, evite usar código JavaScript nos nomes de workers até que a vulnerabilidade seja resolvida.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-26494

Produtos afetados

Primekey Signserver