Injecció indirecta de scripts a FitNesse
22/03/2024
CVE-2024-28128
MITJÀ: (6,1)
CVSS3: 5,3
FitNesse és vulnerable a una injecció indirecta de scripts, causada per una validació incorrecta de l’entrada proporcionada per l’usuari. Un atacant remot podria explotar aquesta vulnerabilitat utilitzant un URL especialment dissenyat per executar un script al navegador web de la víctima dins del context de seguretat del lloc web d’allotjament, un cop es fa clic a l’URL. Un atacant podria utilitzar aquesta vulnerabilitat per robar les credencials d’autenticació basades en galetes de la víctima.
Sistemes Afectats
- FitNesse FitNesse
Remediació
Actualitzeu a la darrera versió de FitNesse (20220319 o posterior), disponible al lloc web de FitNesse. Vegeu-ne les Referències.
Referències
- Multiple vulnerabilities in FitNesse
- FitNesse
- Cross-site scripting vulnerability exists in FitNesse releases prior to 20220319, which may allow a remote unauthenticated attacker to execute an arbitrary script on the web browser of the user who is using the product and accessing a link with a specially crafted certain parameter.