Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-02458

Опубликовано: 23 янв. 2025
Источник: fstec
CVSS3: 6.1
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость веб-приложения для управления финансами Wallos связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

Miguel Ribeiro

Наименование ПО

Wallos

Версия ПО

2.41.0 (Wallos)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- очистка пользовательских данных: Убедитесь, что все данные, вводимые пользователем, тщательно обрабатываются для предотвращения угроз. Это включает в себя удаление или кодирование потенциально опасных символов (таких как <, >, ", ', и т.д.), которые могут быть восприняты как HTML или JavaScript.
- использование кодирования выходных данных: При отображении контента, созданного пользователем, следует кодировать любые данные, которые могут быть интерпретированы как HTML или JavaScript. Например, замените <на <, >на >и т. д.
- проверка и фильтрация входной информации: Проверяйте и фильтруйте входные данные в соответствии с ожидаемым форматом (например, адреса электронной почты, номера и т.д.) и убедитесь, что HTML или JavaScript не допускаются, если это не требуется.
- HTTPOnly и защищенные файлы cookie: Применяйте флаг HTTPOnly для файлов cookie, чтобы запретить JavaScript доступ к данным сеанса или файлам cookie напрямую.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.00041
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
около 1 года назад

Cross Site Scripting vulnerability in Wallos v.2.41.0 allows a remote attacker to execute arbitrary code via the profile picture function.

CVSS3: 6.1
github
около 1 года назад

Cross Site Scripting vulnerability in Wallos v.2.41.0 allows a remote attacker to execute arbitrary code via the profile picture function.

EPSS

Процентиль: 12%
0.00041
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2