Seqüències de comandaments en llocs creuats d’Apache Zeppelin

ALERTES

19/12/2022

CVE-2022-46870

MITJÀ: (5,4)

CVSS3: 5,2

Apache Zeppelin és vulnerable a les seqüències de comandaments en llocs creuats, causades per una validació incorrecta en l’entrada proporcionada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat per injectar un script maliciós en una pàgina Web que s’executaria al navegador de la víctima dins del context de seguretat del lloc web d’allotjament, una vegada que la pàgina és vista. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en les cookies de la víctima.

Sistemes Afectats

  • Apache Zeppelin 0.8.1

Remediació
Actualitzeu a l’última versió d’Apache Zeppelin (0.8.2 o posterior), disponible al lloc web d’Apache.