Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-11516

Опубликовано: 16 сент. 2024
Источник: fstec
CVSS3: 6.5
CVSS2: 6.5
EPSS Низкий

Описание

Уязвимость модуля TechDocs платформы для построения порталов разработчиков Backstage связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки

Вендор

Backstage Project Authors

Наименование ПО

Backstage

Версия ПО

до 1.10.13 (Backstage)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/backstage/backstage/releases

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 23%
0.00075
Низкий

6.5 Medium

CVSS3

6.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.4
redhat
больше 1 года назад

Backstage is an open framework for building developer portals. An attacker with control of the contents of the TechDocs storage buckets is able to inject executable scripts in the TechDocs content that will be executed in the victim's browser when browsing documentation or navigating to an attacker provided link. This has been fixed in the 1.10.13 release of the `@backstage/plugin-techdocs-backend` package. users are advised to upgrade. There are no known workarounds for this vulnerability.

CVSS3: 6.5
nvd
больше 1 года назад

Backstage is an open framework for building developer portals. An attacker with control of the contents of the TechDocs storage buckets is able to inject executable scripts in the TechDocs content that will be executed in the victim's browser when browsing documentation or navigating to an attacker provided link. This has been fixed in the 1.10.13 release of the `@backstage/plugin-techdocs-backend` package. users are advised to upgrade. There are no known workarounds for this vulnerability.

CVSS3: 6.5
github
больше 1 года назад

@backstage/plugin-techdocs-backend vulnerable to circumvention of cross site scripting protection

EPSS

Процентиль: 23%
0.00075
Низкий

6.5 Medium

CVSS3

6.5 Medium

CVSS2