PT-2025-21139 · Lf Edge · Ekuiper
CVE-2024-52290
·
Publicado
2025-05-14
·
Atualizado
2025-07-11
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do LF Edge eKuiper anteriores à 2.1.0
Descrição:
O LF Edge eKuiper é um mecanismo leve de análise de dados e processamento de fluxo para internet das coisas (IoT). Um usuário com direitos para modificar o serviço, como a função kuiperUser, pode injetar um payload de cross-site scripting no parâmetro
Name (confKey) da chave de Configuração de Conexão. Após essa configuração, quando qualquer usuário com acesso a este serviço, como um administrador, tenta excluir esta chave, o payload é executado no navegador da vítima.Recomendações:
Para versões anteriores à 2.1.0, atualize para a versão 2.1.0 para corrigir o problema. Como solução temporária, considere restringir o acesso à chave de Configuração de Conexão para minimizar o risco de exploração. Evite usar o parâmetro
Name (confKey) na Configuração de Conexão afetada até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ekuiper