Vulnerabilidad en The Galaxy Project Galaxy (CVE-2018-1000516)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/06/2018
Última modificación:
30/08/2018
Descripción
The Galaxy Project Galaxy v14.10 contiene una vulnerabilidad CWE-79: neutralización incorrecta de entradas durante la generación de páginas web, ya que muchas plantillas empleadas en el servidor Galaxy no sanearon correctamente las entradas de usuario, lo que permitiría ataques de Cross-Site Scripting (XSS). En este tipo de ataque, una persona maliciosa puede crear una URL que, al ser abierta por un usuario o administrador Galaxy, permitiría que el usuario malicioso ejecute JavaScript arbitrario. Esto puede resultar en la ejecución de código JavaScript arbitrario. Parece ser que este ataque puede ser explotado mediante una víctima que interactúe con un componente en una página que contiene código JavaScript inyectado. La vulnerabilidad parece haber sido solucionada en las versiones v14.10.1 y v15.01.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:galaxyproject:galaxy:14.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



