Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en templatetags/patch.py en la función msgid (CVE-2019-13122)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/07/2019
Última modificación:
16/07/2019

Descripción

Existe una vulnerabilidad de tipo Cross Site Scripting (XSS) en la etiqueta de plantilla utilizada para renderizar identificadores de mensajes en Patchwork versiones 1.1 hasta 2.1.x. Esto permite a un atacante insertar JavaScript o HTML hacia la página de detalle del parche por medio de un correo electrónico enviado hacia una lista de correo consumida por Patchwork. Esto afecta a la función msgid en el archivo templatetags/patch.py. Patchwork versiones 2.1.4 y 2.0.4 contendrán la corrección.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ozlabs:patchwork:*:*:*:*:*:*:*:* 1.1 (incluyendo) 2.0.4 (excluyendo)
cpe:2.3:a:ozlabs:patchwork:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 2.1.4 (excluyendo)
cpe:2.3:a:ozlabs:patchwork:2.1.0:rc1:*:*:*:*:*:*
cpe:2.3:a:ozlabs:patchwork:2.1.0:rc2:*:*:*:*:*:*