Voltar para o Labs
Alerta de Segurança

CVE-2022-30278

Sobre

Uma vulnerabilidade nos arquivos de documentação MadCap Flare embutidos no Black Duck Hub poderia permitir que um atacante remoto não autenticado conduzisse um ataque de cross-site scripting. A vulnerabilidade decorre da validação imprópria de entrada fornecida pelo usuário ao framework do MadCap Flare embutido na Documentação de Ajuda do Black Duck Hub para fornecer conteúdo. Um atacante poderia explorar esta vulnerabilidade convencendo um usuário a clicar em um link projetado para passar entrada maliciosa à interface. Uma exploração bem-sucedida poderia permitir que o atacante conduzisse ataques de cross-site scripting e obtivesse acesso a informações sensíveis baseadas no navegador.

Fraqueza (CWE):CWE-79

Análise do analista Rainforest

O cross-site scripting aqui não reside na lógica de aplicação do próprio Black Duck Hub, mas no framework de documentação MadCap Flare embutido em seu sistema de ajuda: a validação imprópria de entrada fornecida pelo usuário a essa ajuda embutida permite que um atacante remoto não autenticado insira script fazendo um usuário clicar em um link malicioso. Quando a vítima o segue, o payload executa na sessão de navegador dela e pode alcançar informações sensíveis baseadas no navegador vinculadas à interface do Hub.

O XSS refletido é condicionado à interação por natureza — o atacante precisa criar um link malicioso e convencer um alvo a clicar nele, então este é um vetor no formato de phishing, e não um que dispara sozinho ou é explorado em massa. O valor se limita ao que um atacante pode fazer dentro do contexto de navegador autenticado da vítima: cavalgar a sessão, ler dados da interface ou pivotar ações da UI. O fato de estar alojado na documentação de ajuda incluída, e não em uma função central, também significa que é uma superfície periférica, o que, junto com a exigência de clique, a mantém firmemente em média.

Nossa abordagem é a classificação proporcional somada à detecção na camada web. Registraríamos que a falha está em um framework de documentação de terceiros embutido, a trataríamos como um item de correção na cadência na linha do Black Duck Hub e a classificaríamos abaixo de qualquer coisa não autenticada-e-automática. Onde tivermos filtragem web ou registro de proxy à frente do Hub, monitoraríamos o padrão de requisição de XSS refletido atingindo os caminhos de documentação de ajuda e reforçaríamos a mensagem de sempre de que links suspeitos para ferramentas internas não devem ser clicados — já que a interação do usuário é a única forma de isto disparar.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-30278?

Uma vulnerabilidade nos arquivos de documentação MadCap Flare embutidos no Black Duck Hub poderia permitir que um atacante remoto não autenticado conduzisse um ataque de cross-site scripting. A vulnerabilidade decorre da validação imprópria de entrada fornecida pelo usuário ao framework do MadCap Flare embutido na Documentação de Ajuda do Black Duck Hub para fornecer conteúdo.

Qual a gravidade de CVE-2022-30278?

CVE-2022-30278 tem pontuação base CVSS 3.1 de 6.1, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 67 de 100, na faixa elevado.

Como CVE-2022-30278 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2022-30278?

Os avisos públicos listam como afetados: black duck hub. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-30278?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email