← voltar
CVE-2022-21939highCWE-1004

Sensitive cookie without 'HttpOnly' flag in System Configuration Tool (SCT)

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 0.5%
probabilidade de exploração
0.5%top 57% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A ferramenta System Configuration Tool armazena cookies sensíveis sem a proteção HttpOnly, permitindo que atacantes os roubem através de ataques com JavaScript. Isso coloca sessões de usuários em risco de acesso não autorizado.

Detalhe técnico

Vulnerabilidade CWE-1004 nas versões 14.x <14.2.3 e 15.x <15.0.3 do SCT da Johnson Controls expõe cookies de sessão sensíveis sem proteção HttpOnly, permitindo que injeção de scripts no lado do cliente (XSS) exfiltre tokens de autenticação e sequestre sessões autenticadas.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Sensitive Cookie Without 'HttpOnly' Flag vulnerability in Johnson Controls System Configuration Tool (SCT) version 14 prior to 14.2.3 and version 15 prior to 15.0.3 could allow access to the cookie.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H