Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache DeltaSpike-JSF (CVE-2017-17837)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/01/2018
Última modificación:
07/11/2023

Descripción

El módulo Apache DeltaSpike-JSF 1.8.0 tiene un fuga de inyección Cross-Site Scripting (XSS) a la hora de manipular windowId. El tamaño por defecto del windowId se limita tras 10 caracteres (por defecto), por lo que el impacto puede ser limitado. La solución se aplicó y publicó en Apache deltaspike-1-8.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:deltaspike:1.8.0:*:*:*:*:*:*:*