Vulnerabilidad en Bludit (CVE-2017-16636)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/11/2017
Última modificación:
20/04/2025
Descripción
En Bludit v1.5.2 y v2.0.1, una vulnerabilidad de XSS se localiza en el contexto del mensaje de cuerpo new page, new category y edit post. Los atacantes remotos son capaces de omitir la validación básica del editor para desencadenar Cross-Site Scripting. El XSS es persistente y el método de petición que se debe emplear para inyectar a través del editor es GET. Para guardar el contexto del editor, la petición de método POST de seguimiento debe ser procesada para realizar el ataque mediante el lado de la aplicación. La validación básica del editor no permite la inyección de código script y bloquea el contexto. Los atacantes pueden inyectar el código mediante el uso de un editor de etiquetas que o¡no está reconocido por la validación básica. Esto permitiría que una cuenta de usuario restringida inyecte código script malicioso para realizar un ataque persistente contra cuentas de usuario con mayores privilegios basados en web.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bludit:bludit:1.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:bludit:bludit:2.0.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



