Base de conhecimento
Encontre respostas para suas dúvidas em quatro fontes de conhecimento diferentes ao mesmo tempo, simplificando o processo de pesquisa.

Fluig - Plataforma - DES - Vulnerabilidade na versão JS Bootstrap

relogio_tempo_leitura_2.png Tempo aproximado para leitura: 00:01:00min

Dúvida
Fizemos um teste se segurança no Fluig e no relatório do Pentest informou que a versão JS Bootstrap é uma versão com vulnerabilidade. Vulnerabilidade identificada sob o código CVE-2019-8331. No relatório nos recomendaram atualizar a versão para 4.0 ou superior.

Ambiente
TOTVS Fluig Plataforma - DES - Todas as versões


Solução

Fomos capazes de identificar uma discrepância na análise da vulnerabilidade que foi relatada. A vulnerabilidade identificada sob o código CVE-2019-8331 foi corrigida na versão 3.4.1 do Bootstrap, conforme evidenciado nos links abaixo: https://www.cvedetails.com/cve/CVE-2019-8331/ e https://security.snyk.io/vuln/SNYK-JS-BOOTSTRAP-173700. Em versões anteriores a 3.4.1 ou entre as versões 4.3.x e 4.3.1, existe a possibilidade de ocorrência de XSS no atributo tooltip ou popover data-template, essas já foram corrigidas nas versões 1.8.1-230829 e 1.8.0-230829 liberadas hoje.

A questão reside em um equívoco de detecção nos casos de testes de Pentest, nos quais, ao invés de se verificar se a versão do Bootstrap é igual ou anterior à 3.4.0 (versões que ocorrem o incidente), estão sendo consideradas todas as versões dentro da gama 3.4.X, como detalhado em https://github.com/zaproxy/zaproxy/issues/6818.

Desejamos enfatizar que atualmente a biblioteca foi integrada ao nosso projeto, o que implicou em personalizações específicas. Como resultado, essa integração é tratada como um aspecto particular e já não guarda vínculo direto com a biblioteca oficial. Devido a essas razões, estamos denominando-a como 3.4.1-FLUIG.

Esse artigo foi útil?
Usuários que acharam isso útil: 0 de 0

0 Comentários

Por favor, entre para comentar.
X Fechar

Olá ,

Há pendência referente a um de seus produtos contratados para a empresa ().

Entre em contato com o Centro de Serviços TOTVS para tratativa.

Ligue! 4003-0015 opção 4 e 9 ou registre uma solicitação para CST – Cobrança – Verificação de pendências financeiras . clique aqui.

TOTVS

X Fechar

Olá ,

Seu contato não está cadastrado no Portal do Cliente como um perfil autorizado a solicitar consultoria telefônica.

Por gentileza, acione o administrador do Portal de sua empresa para: (1)configurar o seu acesso ou (2)buscar um perfil autorizado para registro desse atendimento.

Em caso de dúvidas sobre a identificação do contato administrador do Portal, ligue (11) 4003-0015, opção 7 e, em seguida, opção 4 para buscar o suporte com o time de Assessoria ao Portal do Cliente. . clique aqui.

TOTVS

X Fechar

Olá ,

Para o atendimento de "Consultoria Telefônica" você deverá estar de acordo com o Faturamento.

TOTVS

X Fechar

Olá,

Algo inesperado ocorreu, e o usuario nao foi reconhecido ou você nao se encontra logado

Por favor realize um novo login

Em caso de dúvidas, entre em contato com o administrador do Portal de Clientes de sua empresa para verificação do seu usuário, ou Centro de Serviços TOTVS.

Ligue! 4003-0015 opção 4 e 9 ou registre uma solicitação para CST – Cadastros . clique aqui.

TOTVS

Chat _

Preencha os campos abaixo para iniciar o atendimento:

Chat _