Vulnerabilidad en Kubeflow Pipeline View (CVE-2024-9526)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/11/2024
Última modificación:
23/07/2025
Descripción
Existe una vulnerabilidad de XSS almacenada en la interfaz web de Kubeflow Pipeline View. La interfaz web de Kubeflow permite crear nuevas canalizaciones. Al crear una nueva canalización, es posible agregar una descripción. El campo de descripción permite etiquetas HTML, que no se filtran correctamente. Esto genera un XSS almacenado. Recomendamos actualizar la versión anterior a el commit 930c35f1c543998e60e8d648ce93185c9b5dbe8d
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kubeflow:pipelines:*:*:*:*:*:*:*:* | 2023-12-13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página