← voltar
CVE-2022-24709highCWE-79

Cross site scripting in @awsui/components-react

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.8epss 0.7%
probabilidade de exploração
0.7%top 51% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A biblioteca de componentes React da AWS tinha um problema onde as entradas do usuário não eram adequadamente limpas, permitindo que atacantes injetassem código JavaScript malicioso. Isso poderia permitir que atacantes executassem scripts indesejados nos navegadores dos usuários ao interagirem com componentes afetados.

Detalhe técnico

Vulnerabilidade XSS (CWE-79) em @awsui/components-react versões anteriores a 3.0.367, onde múltiplos componentes falham em neutralizar entrada fornecida pelo usuário. Um atacante pode injetar JavaScript arbitrário através de props de componentes vulneráveis, resultando em execução de código no contexto do navegador da vítima se a aplicação usar os componentes afetados com dados não confiáveis.

Resumo gerado e traduzido por IA a partir da descrição oficial.
@awsui/components-react is the main AWS UI package which contains React components, with TypeScript definitions designed for user interface development. Multiple components in versions before 3.0.367 have been found to not properly neutralize user input and may allow for javascript injection. Users are advised to upgrade to version 3.0.367 or later. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H