PT-2022-17900 · Primekey · Primekey Signserver
CVE-2022-26494
·
Publicado
2022-03-21
·
Atualizado
2024-11-18
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do PrimeKey SignServer anteriores à 5.8.1
Descrição
Foi identificada uma vulnerabilidade de script entre sites (XSS) na interface web de administração. Essa vulnerabilidade pode ser explorada através do uso de código JavaScript no nome de um trabalhador antes de uma solicitação de geração de CSR. É importante observar que apenas um administrador tem a capacidade de atualizar o nome de um trabalhador.
Recomendações
Para versões anteriores à 5.8.1, atualize para a versão 5.8.1 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso à interface web de administração para minimizar o risco de exploração. Além disso, evite usar código JavaScript nos nomes de workers até que a vulnerabilidade seja resolvida.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Primekey Signserver