CRITICAL🇬🇧 English

CVE-2021-41132

XSS w OMERO.web — brak sanityzacji HTML w szablonach

CVSS 9.8v3.1pub. 2021-10-14upd. 2024-11-21

OMERO.web w wersjach wcześniejszych niż 5.11.0 zawiera podatność typu XSS wynikającą z braku właściwej sanityzacji danych wejściowych w licznych szablonach. Podatność umożliwia atakującemu wykonanie złośliwego kodu JavaScript w przeglądarce ofiary bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

OMERO.web provides a web based client and plugin infrastructure. In versions prior to 5.11.0, a variety of templates do not perform proper sanitization through HTML escaping. Due to the lack of sanitization and use of ``jQuery.html()``, there are a whole host of cross-site scripting possibilities with specially crafted input to a variety of fields. This issue is patched in version 5.11.0. There are no known workarounds aside from upgrading.

🤖 Analiza AI
Jak działa

Szablony aplikacji OMERO.web nie przeprowadzają właściwego kodowania HTML (HTML escaping) danych dostarczanych przez użytkownika. Dodatkowo aplikacja wykorzystuje funkcję jQuery.html(), która osadza niesanityzowane dane bezpośrednio w drzewie DOM dokumentu. Specjalnie spreparowane dane wejściowe wprowadzone do różnych pól aplikacji mogą prowadzić do wykonania osadzonego kodu JavaScript po stronie przeglądarki innego użytkownika.

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście sesji przeglądarki ofiary, co może prowadzić do kradzieży sesji, danych uwierzytelniających, manipulacji treścią strony lub wykonania nieautoryzowanych działań w imieniu zalogowanego użytkownika.

Mitygacja

Należy zaktualizować OMERO.web do wersji 5.11.0 lub nowszej. Producent nie wskazuje żadnych obejść poza aktualizacją oprogramowania.

Kogo dotyczy

OMERO.web oraz OMERO.figure — wersje wcześniejsze niż OMERO.web 5.11.0

Uwagi

Podatność została opisana w oficjalnym poradniku bezpieczeństwa producenta pod sygnaturą 2021-SV3. Poprawka dostępna w commicie 0168067 w repozytorium omero-web na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openmicroscopy Omero Figure

    APP
    Openmicroscopy
    < 4.4.1
  • Openmicroscopy Omero Web

    APP
    Openmicroscopy
    < 5.11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-54791MEDIUM5.3ten sam produkt

OMERO.web provides a web based client and plugin infrastructure. Prior to version 5.29.2, if an error occurred...

CVE-2024-35180MEDIUM6.1ten sam produkt

OMERO.web provides a web based client and plugin infrastructure. There is currently no escaping or validation ...

CVE-2019-16244CRITICAL9.8PL ✓ten sam vendor

OMERO.server — obejście filtrów bezpieczeństwa i dostęp do ukrytych obiektów

CVE-2019-9943HIGH7.5ten sam vendor

In ome.services.graphs.GraphTraversal.findObjectDetails in Open Microscopy Environment OMERO.server 5.1.0 thro...

CVE-2019-9944HIGH7.5ten sam vendor

In Open Microscopy Environment OMERO.server 5.0.0 through 5.6.0, the reading of files from imported image file...