PT-2026-83120 · Npm · Morgan
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
morgan versões anteriores a 1.12.0
Description
Existe um problema no auxiliar interno utilizado para escapar valores de tokens de log. O software não neutraliza os caracteres de separação de linha Unicode U+0085 (Next Line), U+2028 (Line Separator) e U+2029 (Paragraph Separator). Um cliente remoto não autenticado pode injetar esses caracteres em um token de log controlado pelo invasor, como um nome de usuário de autenticação Basic processado através do token
remote-user. Isso permite a falsificação de logs (log forging), onde sistemas de processamento de logs subsequentes compatíveis com Unicode dividem um único log de requisição em múltiplos registros lógicos.Recommendations
Atualize para a versão 1.12.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Morgan