Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Group-Office (CVE-2024-22418)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/01/2024
Última modificación:
25/01/2024

Descripción

Group-Office es una herramienta de software colaborativo y CRM empresarial. Las versiones afectadas están sujetas a una vulnerabilidad que está presente en el mecanismo de carga de archivos de Group Office. Permite a un atacante ejecutar código JavaScript arbitrario incrustándolo en el nombre de un archivo. Por ejemplo, el uso de un nombre de archivo como “>.jpg” desencadena la vulnerabilidad. Cuando se carga este archivo, se ejecuta el código JavaScript dentro del nombre del archivo. Este problema se solucionó en la versión 6.8.29. Se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:group-office:group_office:*:*:*:*:*:*:*:* 6.8.29 (excluyendo)