PT-2026-83796 · Apache · Apache Wicket
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Wicket versões 6.17.0 through 8.18.0
Apache Wicket versões 9.0.0 through 9.23.0
Apache Wicket versões 10.0.0 through 10.10.0
Description
A neutralização inadequada de entrada durante a geração de páginas web ocorre na classe
org.apache.wicket.markup.head.MetaDataHeaderItem, que gera tags de cabeçalho <meta> e <link>. O software manipula incorretamente os valores dos atributos ao substituir aspas duplas por barras invertidas. Como as barras invertidas não possuem significado especial em HTML, uma aspa dupla pode encerrar prematuramente um atributo, permitindo que os dados subsequentes sejam interpretados como atributos adicionais da tag gerada. Este problema ocorre quando uma aplicação fornece valores de atributos que um invasor pode influenciar através do método addTagAttribute ou dos métodos de fábrica forMetaTag e forLinkTag.Recommendations
Atualizar o Apache Wicket versões 6.17.0 through 8.18.0 para a versão 8.19.0.
Atualizar o Apache Wicket versões 9.0.0 through 9.23.0 para a versão 9.24.0.
Atualizar o Apache Wicket versões 10.0.0 through 10.10.0 para a versão 10.11.0.
Evitar o fornecimento de valores de atributos que contenham aspas duplas nos métodos afetados.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Wicket