Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rocket.Chat (CVE-2018-13878)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/07/2018
Última modificación:
05/09/2018

Descripción

Se ha descubierto un problema de Cross-Site Scripting (XSS) en packages/rocketchat-mentions/Mentions.js en Rocket.Chat en versiones anteriores a la 0.65. El nombre real de un nombre de usuario se muestra sin escapar cuando se menciona al usuario (con el símbolo @) en un canal o chat privado. En consecuencia, es posible exfiltrar el token secreto de cada usuario y también de los administradores en el canal.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rocket.chat:rocket.chat:*:*:*:*:*:*:*:* 0.65 (excluyendo)


Referencias a soluciones, herramientas e información