Vulnerabilidad en Halo (CVE-2024-56156)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/04/2025
Última modificación:
19/09/2025
Descripción
Halo es una herramienta de código abierto para crear sitios web. Antes de la versión 2.20.13, una vulnerabilidad en Halo permitía a los atacantes eludir los controles de validación de tipos de archivo. Esta evasión permite la carga de archivos maliciosos, incluyendo ejecutables y archivos HTML, lo que puede provocar ataques de cross-site scripting almacenado y la posible ejecución remota de código en determinadas circunstancias. Este problema se ha corregido en la versión 2.20.13.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:halo:halo:*:*:*:*:*:*:*:* | 2.20.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página