CRITICAL🇬🇧 English

CVE-2018-15494

Dojo Toolkit: niezabezpieczone wstrzykiwanie ciągów w DataGrid

CVSS 9.8v3.0pub. 2018-08-18upd. 2024-11-21

W Dojo Toolkit przed wersją 1.14 wykryto podatność polegającą na niezabezpieczonym wstrzykiwaniu ciągów znaków (unescaped string injection) w komponencie dojox/Grid/DataGrid. Podatność jest oceniana jako krytyczna (CVSS 9.8) i może pozwolić zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnych działań w kontekście aplikacji.

Pokaż oryginał (EN)

In Dojo Toolkit before 1.14, there is unescaped string injection in dojox/Grid/DataGrid.

🤖 Analiza AI
Jak działa

Komponent dojox/Grid/DataGrid nie dokonuje prawidłowego kodowania (escaping) danych wejściowych przed ich osadzeniem w generowanym kodzie HTML lub JavaScript. Atakujący może dostarczyć specjalnie spreparowany ciąg znaków, który zostanie zinterpretowany przez przeglądarkę jako kod, zamiast być traktowany jako zwykły tekst. Odpowiada to klasyfikacji CWE-116, czyli nieprawidłowej neutralizacji danych wyjściowych.

Skutki

Atakujący może wstrzyknąć i wykonać dowolny kod po stronie klienta (np. w postaci XSS), co może prowadzić do przejęcia sesji użytkownika, kradzieży danych uwierzytelniających oraz naruszenia integralności i poufności aplikacji. Ze względu na krytyczny wynik CVSS (9.8) możliwy jest pełny kompromis poufności, integralności i dostępności zasobu.

Mitygacja

Należy zaktualizować Dojo Toolkit do wersji 1.14 lub nowszej, w której poprawka została wprowadzona. Użytkownicy Debian Linux powinni zastosować aktualizacje bezpieczeństwa opublikowane przez projekt Debian LTS (ogłoszenie z września 2018 r.). Szczegóły poprawki dostępne są w referencjach producenta: https://dojotoolkit.org/blog/dojo-1-14-released oraz https://github.com/dojo/dojox/pull/283

Kogo dotyczy

Dojo Toolkit we wszystkich wersjach przed 1.14 (komponent dojox/Grid/DataGrid); dystrybucja Debian Linux zawierająca podatną wersję pakietu

Uwagi

Podatność opublikowana 2018-08-18; patch wydany wraz z Dojo Toolkit 1.14. Poprawka dostępna również dla użytkowników Debian Linux za pośrednictwem kanału debian-lts-announce (wrzesień 2018).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.0
  • Dojotoolkit Dojo

    APP
    Dojotoolkit
    < 1.14
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki