LOW🇬🇧 English

CVE-2021-33604

CVSS 2.5v3.1pub. 2021-06-24upd. 2024-11-21

Błąd kodowania URL w obsłudze trybu development w com.vaadin:flow-server w wersjach 2.0.0 do 2.6.1 (Vaadin 14.0.0 do 14.6.1), 3.0.0 do 6.0.9 (Vaadin 15.0.0 do 19.0.8) pozwala użytkownikowi lokalnemu na wykonanie arbitralnego kodu JavaScript poprzez otwarcie spreparowanego adresu URL w przeglądarce.

Pokaż oryginał (EN)

URL encoding error in development mode handler in com.vaadin:flow-server versions 2.0.0 through 2.6.1 (Vaadin 14.0.0 through 14.6.1), 3.0.0 through 6.0.9 (Vaadin 15.0.0 through 19.0.8) allows local user to execute arbitrary JavaScript code by opening crafted URL in browser.

CVSS Vector
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
  • Vaadin Flow Server

    APP
    Vaadin
    2.0.0 – 2.6.13.0.0 – 5.0.06.0.0 – 6.0.9
  • Vaadin

    APP
    Vaadin
    14.0.0 – 14.6.115.0.0 – 18.0.019.0.0 – 19.0.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-31409HIGH7.5ten sam produkt

Unsafe validation RegEx in EmailValidator component in com.vaadin:vaadin-compatibility-server versions 8.0.0 t...

CVE-2021-31407HIGH8.6ten sam produkt

Vulnerability in OSGi integration in com.vaadin:flow-server versions 1.2.0 through 2.4.7 (Vaadin 12.0.0 throug...

CVE-2021-31405HIGH7.5ten sam produkt

Unsafe validation RegEx in EmailField component in com.vaadin:vaadin-text-field-flow versions 2.0.4 through 2....

CVE-2020-36320HIGH7.5ten sam produkt

Unsafe validation RegEx in EmailValidator class in com.vaadin:vaadin-server versions 7.0.0 through 7.7.21 (Vaa...

CVE-2026-2742MEDIUM5.3ten sam produkt

W Vaadin 14.0.0 do 14.14.0, 23.0.0 do 23.6.6, 24.0.0 do 24.9.7 oraz 25.0.0 do 25.0.1 istnieje luka authenticat...