PT-2026-83794 · Apache · Apache Wicket
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Wicket versões 6.25.0 até 8.18.0
Apache Wicket versões 7.5.0 até 8.18.0
Apache Wicket versões 9.0.0 até 9.23.0
Apache Wicket versões 10.0.0 até 10.10.0
Description
A neutralização inadequada de entrada durante a geração de páginas web ocorre quando o componente
org.apache.wicket.markup.html.form.Button é anexado a um elemento <button>. O construtor limpa a flag escape-model-strings para evitar a codificação dupla de valores de atributos; no entanto, ao ser usado com um elemento <button>, o objeto do modelo é gravado no corpo do elemento sem codificação. Isso permite que marcações dentro do modelo sejam renderizadas como marcações ativas se os dados forem influenciados por um invasor. Este problema também afeta as subclasses AjaxButton, AjaxFallbackButton e WizardButton.Recommendations
Atualize para a versão 8.19.0.
Atualize para a versão 9.24.0.
Atualize para a versão 10.11.0.
Como solução temporária, chame
setEscapeModelStrings(true) em qualquer botão renderizado como um elemento <button> para garantir que o corpo seja codificado corretamente.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Wicket