Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en janeczku/calibre-web (CVE-2021-3986)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/11/2024
Última modificación:
19/11/2024

Descripción

Una vulnerabilidad en janeczku/calibre-web permite a usuarios no autorizados ver los nombres de los estantes privados que pertenecen a otros usuarios. Este problema se produce en el archivo shelf.py en la línea 221, donde el nombre del estante se expone en un mensaje de error cuando un usuario intenta eliminar un libro de un estante que no es de su propiedad. Esta vulnerabilidad revela información privada y afecta a todas las versiones anteriores a la corrección.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:janeczku:calibre-web:*:*:*:*:*:*:*:* 0.6.15 (excluyendo)