漏洞标题
隐私中心URL中的Fides JavaScript注入漏洞
漏洞描述信息
## 概述
Fides是一个开源的隐私工程平台,用于在运行时环境中管理数据隐私请求的执行,帮助在代码中实施隐私法规。Fides Web应用程序允许用户编辑同意和隐私通知(如cookie横幅)。该漏洞使得攻击者可以构造一个在隐私政策URL中的载荷,当集成网站提供隐私通知时,触发JavaScript执行。执行的JavaScript域范围属于集成网站。
## 影响版本
Fides 版本 `2.22.1` 之前的版本受影响。
## 细节
该漏洞使得攻击者可以创建一个在隐私政策URL中的特制载荷,当集成网站提供隐私通知时,可以执行JavaScript代码。执行的JavaScript的域范围为集成网站。该漏洞仅限于具有贡献者角色或更高权限的Admin UI用户。
## 影响
通过此漏洞,具有贡献者角色或更高权限的攻击者可以执行任意JavaScript代码,这可能造成跨站脚本(XSS)攻击。该漏洞已被修复,建议用户升级到Fides版本 `2.22.1`。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Fides JavaScript Injection Vulnerability in Privacy Center URL
漏洞描述信息
Fides is an open-source privacy engineering platform for managing the fulfillment of data privacy requests in runtime environments, helping enforce privacy regulations in code. The Fides web application allows users to edit consent and privacy notices such as cookie banners. The vulnerability makes it possible to craft a payload in the privacy policy URL which triggers JavaScript execution when the privacy notice is served by an integrated website. The domain scope of the executed JavaScript is that of the integrated website. Exploitation is limited to Admin UI users with the contributor role or higher. The vulnerability has been patched in Fides version `2.22.1`.
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:L/A:L
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Fides 跨站脚本漏洞
漏洞描述信息
Fides是一个开源隐私工程平台,用于管理运行时环境中数据隐私请求的实现以及代码中隐私法规的执行。 Fides 2.22.1之前版本存在安全漏洞,该漏洞源于允许用户编辑同意和隐私声明,攻击者可以在隐私策略URL中制作有效载荷触发JavaScript执行。
CVSS信息
N/A
漏洞类别
跨站脚本