OMERO.web w wersjach wcześniejszych niż 5.11.0 zawiera podatność typu XSS wynikającą z braku właściwej sanityzacji danych wejściowych w licznych szablonach. Podatność umożliwia atakującemu wykonanie złośliwego kodu JavaScript w przeglądarce ofiary bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
OMERO.web provides a web based client and plugin infrastructure. In versions prior to 5.11.0, a variety of templates do not perform proper sanitization through HTML escaping. Due to the lack of sanitization and use of ``jQuery.html()``, there are a whole host of cross-site scripting possibilities with specially crafted input to a variety of fields. This issue is patched in version 5.11.0. There are no known workarounds aside from upgrading.
Szablony aplikacji OMERO.web nie przeprowadzają właściwego kodowania HTML (HTML escaping) danych dostarczanych przez użytkownika. Dodatkowo aplikacja wykorzystuje funkcję jQuery.html(), która osadza niesanityzowane dane bezpośrednio w drzewie DOM dokumentu. Specjalnie spreparowane dane wejściowe wprowadzone do różnych pól aplikacji mogą prowadzić do wykonania osadzonego kodu JavaScript po stronie przeglądarki innego użytkownika.
Atakujący może wykonać dowolny kod JavaScript w kontekście sesji przeglądarki ofiary, co może prowadzić do kradzieży sesji, danych uwierzytelniających, manipulacji treścią strony lub wykonania nieautoryzowanych działań w imieniu zalogowanego użytkownika.
Należy zaktualizować OMERO.web do wersji 5.11.0 lub nowszej. Producent nie wskazuje żadnych obejść poza aktualizacją oprogramowania.
OMERO.web oraz OMERO.figure — wersje wcześniejsze niż OMERO.web 5.11.0
Podatność została opisana w oficjalnym poradniku bezpieczeństwa producenta pod sygnaturą 2021-SV3. Poprawka dostępna w commicie 0168067 w repozytorium omero-web na GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpenmicroscopy Omero Figure
APPOpenmicroscopy< 4.4.1Openmicroscopy Omero Web
APPOpenmicroscopy< 5.11.0
Powiązane podatności
OMERO.web provides a web based client and plugin infrastructure. Prior to version 5.29.2, if an error occurred...
OMERO.web provides a web based client and plugin infrastructure. There is currently no escaping or validation ...
OMERO.server — obejście filtrów bezpieczeństwa i dostęp do ukrytych obiektów
In ome.services.graphs.GraphTraversal.findObjectDetails in Open Microscopy Environment OMERO.server 5.1.0 thro...
In Open Microscopy Environment OMERO.server 5.0.0 through 5.6.0, the reading of files from imported image file...