Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NocoDB (CVE-2023-50717)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/05/2024
Última modificación:
26/08/2025

Descripción

NocoDB es un software para crear bases de datos como hojas de cálculo. A partir de la versión 0.202.6 y anteriores a la versión 0.202.10, un atacante puede cargar un archivo html con contenido malicioso. Si el usuario intenta abrir ese archivo en el navegador, se pueden ejecutar script maliciosas, lo que lleva a un ataque de Cross Site Scripting almacenados. Esto permite a un atacante remoto ejecutar código JavaScript en el contexto del usuario que accede al vector. Un atacante podría haber utilizado esta vulnerabilidad para ejecutar solicitudes en nombre de un usuario que inició sesión o potencialmente recopilar información sobre el usuario atacado mostrando un formulario malicioso. La versión 0.202.10 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nocodb:nocodb:*:*:*:*:*:*:*:* 0.202.6 (incluyendo) 0.202.10 (excluyendo)