PT-2025-23539 · Wso2+2 · Wso2 Api Control Plane+16

CVE-2024-8008

·

Publicado

2025-06-02

·

Atualizado

2025-10-06

CVSS v3.1

5.2

Média

VetorAV:A/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pode ser determinado.
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) refletido devido à codificação de saída insuficiente nas mensagens de erro geradas pela solicitação de validação de conexão do repositório de usuários JDBC. Isso permite que um ator malicioso injete um payload especialmente elaborado, fazendo com que o navegador execute JavaScript arbitrário no contexto da página vulnerável. A vulnerabilidade pode permitir manipulação da interface do usuário, redirecionamento para sites maliciosos ou exfiltração de dados do navegador, mas o sequestro de sessão não é possível devido à proteção da flag httpOnly em cookies sensíveis relacionados à sessão.
Recomendações Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8008
GHSA-XPXP-R8HF-WGF6

Produtos afetados

Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Carbon Identity User Store Configuration Ui
Wso2 Enterprise Integrator
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Wso2 Traffic Manager
Wso2 Universal Gateway
Aimanager
Enterprise Integrator
Identityserver
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Org.Wso2.Carbon.Identity.Framework:Org.Wso2.Carbon.Identity.User.Store.Configuration.Ui
Product-Apim