Correção: RP # 7906 (éter/ éterpad). Um conjunto de correções de endurecimento médio/baixo: - **Fresco RNG para fichas (CWE- 330 ):** os IDs autor/ sessão/só para leitura foram gerados com `Math.anderdom()` (cliente e servidor). Agora use `crypto.getRandomValues`. - **Tempo de login / nenhum atraso de falha (CWE- 208 /CWE- 307 ):** o login de interação da OIDC usou uma senha não constante- tempo comparada com nenhum atraso de falha. Agora usa `crypto.timingSafeEqual` mais um atraso uniforme de falha; a busca pelo usuário é somente propriedade própria. - **Manejo de caminho de dependência de Plugin (CWE-- 22 ):** nomes de dependência de plugins do pacote.json foram usados para construir caminhos de sistema de arquivos sem validação (instalação administrada). Agora validado contra a gramatura de nome npm. - ** Poluição do parâmetro API (CWE- 235 ):** `/ api/ 2 ` fusionou todos os cabeçalhos de solicitação no campo API definido. Agora, adiante somente `autorização`, combinando com o handler openapi.ts. - **Efeito secundário de criação de Pad:** `API.apendChatMessage` poderia criar almofadas arbitrárias (perdendo `getPadSafe`). Agora requer que o pad exista. - **Informação de erro (CWE- 209 ):** o servidor de arquivos de administrador ecoou detalhe de erro do sistema de arquivos; agora retorna uma mensagem genérica.
Registro de aconselhamento: GHSA- 92 hr- gmr 6 - h 8 cp. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 17 T 17: 49: 21.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 17: 49: 21.000 Z.
Gravidade: MODERAR. Nenhum vetor de pontuação está listado no registro. Informações sobre software e versão afetadas: pacote npm ep_etherpad-lite — ECOSYSTEM: introduzido 0, corrigido 3.3.0.
Classificação e evidência: identificadores de fraqueza CWE- 208, CWE- 209, CWE- 22, CWE- 235, CWE- 330. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.