PT-2022-24376 · Safe · Fme Server
CVE-2022-38339
·
Publicado
2022-09-19
·
Atualizado
2022-11-03
CVSS v3.1
9.6
Crítica
| Vetor | AC:L/AV:N/A:H/C:H/I:H/PR:N/S:C/UI:R |
Nome do software vulnerável e versões afetadas
Versões do Safe Software FME Server anteriores à v2022.0.1.1
Descrição
A vulnerabilidade permite que invasores executem scripts da Web ou HTML arbitrários por meio de uma carga maliciosa injetada na página de login, especificamente através de uma vulnerabilidade de cross-site scripting (XSS). Isso permite que invasores possam roubar sessões de usuários, vandalizar sites ou redirecionar o usuário para sites maliciosos.
Recomendações
Para versões anteriores à v2022.0.1.1, como solução temporária, considere restringir o acesso à página de login até que um patch esteja disponível. Evite usar a funcionalidade de login com entradas não confiáveis até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fme Server