Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en variables de plantilla en la configuración predeterminada del motor de plantillas Jinja usado en el servidor Identity Provider (IdP) en Ipsilon (CVE-2015-5215)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/02/2020
Última modificación:
06/08/2024

Descripción

** EN DISPUTA ** La configuración predeterminada del motor de plantillas Jinja usado en el servidor Identity Provider (IdP) en Ipsilon 0.1.0 versiones anteriores a 1.0.1, no permite el escape automático, lo que facilita a atacantes remotos llevar a cabo ataques de tipo cross-site scripting (XSS) por medio de variables de plantilla. NOTA: Esto puede ser un duplicado de CVE-2015-5216. Adicionalmente, el equipo de desarrollo de Jinja no habilita el autoescape por defecto por problemas de rendimiento como se explica en https://jinja.palletsprojects.com/en/master/faq/#why-is-autoescaping-not-the-default.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ipsilon-project:ipsilon:*:*:*:*:*:*:*:* 0.1.0 (incluyendo) 1.0.1 (excluyendo)