Vulnerabilidad en CKAN (CVE-2024-41675)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/08/2024
Última modificación:
23/08/2024
Descripción
CKAN es un sistema de gestión de datos de código abierto para impulsar centros y portales de datos. El complemento de vista Datatables no escapó correctamente de los datos de registro provenientes del DataStore, lo que generó un posible vector XSS. Sitios que ejecutan CKAN >= 2.7.0 con el complemento datatables_view activado. Este es un complemento incluido en el núcleo de CKAN, que no está activado de forma predeterminada pero se usa ampliamente para obtener una vista previa de datos tabulares. Esta vulnerabilidad se ha solucionado en CKAN 2.10.5 y 2.11.0.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.10.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página