Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ruby - XSS (CVE-2015-2963)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/07/2015
Última modificación:
12/04/2025

Descripción

Thoughtbot paperclip gem en versiones anteriores a la 4.2.2 para Ruby no tiene en cuenta el valor de tipo de contenido durante la validación de tipo de medios, lo que permite a atacantes remotos subir documentos HTML y realizar cross-site scripting (XSS) a través de un valor suplantado, como se demuestra por la imagen / jpeg.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thoughtbot:paperclip:*:*:*:*:*:ruby:*:* 4.2.1 (incluyendo)