Сохраненные межсайтовые сценарии при обработке URL-адресов участников в AWS Ops.
Колесо до PR № 168 может позволить аутентифицированному удаленному пользователю воровать
токены сеанса и перейти к полному административному контролю над
развернутый экземпляр через созданное значение участника_url, содержащее
опасная схема URI.
Чтобы устранить эту проблему, пользователям следует выполнить повторное развертывание последней версии aws-ops-wheel.
Показать оригинальное описание (EN)
Stored cross-site scripting in the participant URL handling in AWS Ops Wheel before PR #168 might allow an authenticated remote user to steal session tokens and escalate to full administrative control of the deployed instance via a crafted participant_url value containing a dangerous URI scheme. To remediate this issue, users should redeploy from the latest version of aws-ops-wheel.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Aws Aws_Ops_Wheel
cpe:2.3:a:aws:aws_ops_wheel:*:*:*:*:*:*:*:*
|
0
|
<= pr168
|