PT-2025-23539 · Wso2+2 · Wso2 Api Control Plane+16
CVE-2024-8008
·
Publicado
2025-06-02
·
Atualizado
2025-10-06
CVSS v3.1
5.2
Média
| Vetor | AV:A/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pode ser determinado.
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) refletido devido à codificação de saída insuficiente nas mensagens de erro geradas pela solicitação de validação de conexão do repositório de usuários JDBC. Isso permite que um ator malicioso injete um payload especialmente elaborado, fazendo com que o navegador execute JavaScript arbitrário no contexto da página vulnerável. A vulnerabilidade pode permitir manipulação da interface do usuário, redirecionamento para sites maliciosos ou exfiltração de dados do navegador, mas o sequestro de sessão não é possível devido à proteção da flag httpOnly em cookies sensíveis relacionados à sessão.
Recomendações
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Carbon Identity User Store Configuration Ui
Wso2 Enterprise Integrator
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Wso2 Traffic Manager
Wso2 Universal Gateway
Aimanager
Enterprise Integrator
Identityserver
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Org.Wso2.Carbon.Identity.Framework:Org.Wso2.Carbon.Identity.User.Store.Configuration.Ui
Product-Apim