Vulnerabilidad en Xibo (CVE-2024-43413)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/09/2024
Última modificación:
12/09/2024
Descripción
Xibo es una plataforma de señalización digital de código abierto con un sistema de gestión de contenido web (CMS). Antes de la versión 4.1.0, una vulnerabilidad de cross-site scripting en Xibo CMS permitía a los usuarios autorizados ejecutar JavaScript a través de la funcionalidad DataSet. Los usuarios pueden diseñar un DataSet con una columna HTML que contenga JavaScript, que es la funcionalidad prevista. El JavaScript se ejecuta en la página de entrada de datos y en cualquier diseño que haga referencia a él. Este comportamiento se ha modificado en la versión 4.1.0 para mostrar HTML/CSS/JS como código en la página de entrada de datos. No existen workarounds para este problema.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xibosignage:xibo:*:*:*:*:*:*:*:* | 4.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página