Vulnerabilidad en Vitess (CVE-2024-53257)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/12/2024
Última modificación:
03/12/2024
Descripción
Vitess es un sistema de agrupamiento de bases de datos para el escalamiento horizontal de MySQL. Las páginas /debug/querylogz y /debug/env para vtgate y vttablet no escapan correctamente a la entrada del usuario. El resultado es que las consultas ejecutadas por Vitess pueden escribir HTML en la página de monitoreo a voluntad. Estas páginas se representan utilizando text/template en lugar de hacerlo con un motor de plantillas HTML adecuado. Esta vulnerabilidad se solucionó en 21.0.1, 20.0.4 y 19.0.8.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA