Описание
Уязвимость веб-приложения для управления финансами Wallos связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Вендор
Miguel Ribeiro
Наименование ПО
Wallos
Версия ПО
2.41.0 (Wallos)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)
Возможные меры по устранению уязвимости
Компенсирующие меры:
- очистка пользовательских данных: Убедитесь, что все данные, вводимые пользователем, тщательно обрабатываются для предотвращения угроз. Это включает в себя удаление или кодирование потенциально опасных символов (таких как <, >, ", ', и т.д.), которые могут быть восприняты как HTML или JavaScript.
- использование кодирования выходных данных: При отображении контента, созданного пользователем, следует кодировать любые данные, которые могут быть интерпретированы как HTML или JavaScript. Например, замените <на &lt;, >на &gt;и т. д.
- проверка и фильтрация входной информации: Проверяйте и фильтруйте входные данные в соответствии с ожидаемым форматом (например, адреса электронной почты, номера и т.д.) и убедитесь, что HTML или JavaScript не допускаются, если это не требуется.
- HTTPOnly и защищенные файлы cookie: Применяйте флаг HTTPOnly для файлов cookie, чтобы запретить JavaScript доступ к данным сеанса или файлам cookie напрямую.
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Информация об устранении отсутствует
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 12%
0.00041
Низкий
6.1 Medium
CVSS3
6.4 Medium
CVSS2
Связанные уязвимости
CVSS3: 6.1
nvd
около 1 года назад
Cross Site Scripting vulnerability in Wallos v.2.41.0 allows a remote attacker to execute arbitrary code via the profile picture function.
CVSS3: 6.1
github
около 1 года назад
Cross Site Scripting vulnerability in Wallos v.2.41.0 allows a remote attacker to execute arbitrary code via the profile picture function.
EPSS
Процентиль: 12%
0.00041
Низкий
6.1 Medium
CVSS3
6.4 Medium
CVSS2