PT-2024-40068 · Cksource+2 · Ckeditor+5
Publicado
2024-05-15
·
Atualizado
2024-05-15
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas:
Versões 1.13.x a 3.1.2 do eZ Platform
Versões 2.5.13 a 3.1.2 do eZ Platform EE
Versões anteriores à 4.14 do CKEditor
Versões anteriores à 2.11.9 do AlloyEditor
Descrição:
Existem duas falhas de segurança de gravidade baixa a média. A primeira falha é uma vulnerabilidade XSS no CKEditor, que é utilizado pelo AlloyEditor na interface de usuário administrativa da eZ Platform. Essa vulnerabilidade permite que scripts sejam injetados por meio de comentários “protegidos” especialmente criados. Embora não seja certo que essa vulnerabilidade seja explorável na eZ Platform, recomenda-se instalar a atualização como medida de precaução. A segunda vulnerabilidade afeta a Enterprise Edition da eZ Platform, onde rascunhos enviados para a lixeira ficam visíveis na Fila de Revisão, permitindo que os usuários vejam seus títulos e histórico de revisão, mesmo que não pudessem vê-los anteriormente.
Recomendações:
Para eZ Platform v1.13.x: atualize o ezsystems/PlatformUIAssetsBundle para a v4.2.3.
Para o eZ Platform v2.5.13: atualize o ezsystems/ezplatform-admin-ui-assets para a v4.2.1.
Para o eZ Platform v3.0.*: atualize o ezsystems/ezplatform-admin-ui-assets para a v5.0.1.
Para eZ Platform v3.1.2: atualize ezsystems/ezplatform-admin-ui-assets para a v5.1.1.
Para eZ Platform EE v2.5.13: atualize ezsystems/ezplatform-workflow para a v1.1.9.
Para eZ Platform EE v3.1.2: atualize ezsystems/ezplatform-workflow para a v2.1.1.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alloyeditor
Ckeditor
Ez Platform
Ezsystems/Platformuiassetsbundle
Ezsystems/Ezplatform-Admin-Ui-Assets
Ezsystems/Ezplatform-Workflow