Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en The Galaxy Project Galaxy (CVE-2018-1000516)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/06/2018
Última modificación:
30/08/2018

Descripción

The Galaxy Project Galaxy v14.10 contiene una vulnerabilidad CWE-79: neutralización incorrecta de entradas durante la generación de páginas web, ya que muchas plantillas empleadas en el servidor Galaxy no sanearon correctamente las entradas de usuario, lo que permitiría ataques de Cross-Site Scripting (XSS). En este tipo de ataque, una persona maliciosa puede crear una URL que, al ser abierta por un usuario o administrador Galaxy, permitiría que el usuario malicioso ejecute JavaScript arbitrario. Esto puede resultar en la ejecución de código JavaScript arbitrario. Parece ser que este ataque puede ser explotado mediante una víctima que interactúe con un componente en una página que contiene código JavaScript inyectado. La vulnerabilidad parece haber sido solucionada en las versiones v14.10.1 y v15.01.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:galaxyproject:galaxy:14.10:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información