Vulnerabilidad en Froala Editor (CVE-2019-19935)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/07/2020
Última modificación:
29/10/2022
Descripción
Froala Editor versiones anteriores a 3.2.3, permite un ataque de tipo XSS
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:froala:froala_editor:*:*:*:*:*:*:*:* | 3.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/158300/Froala-WYSIWYG-HTML-Editor-3.1.1-Cross-Site-Scripting.html
- https://blog.compass-security.com/2020/07/yet-another-froala-0-day-xss/
- https://compass-security.com/fileadmin/Datein/Research/Advisories/CSNC-2020-004_DOM_XSS_in_Froala_WYSIWYG_HTML_Editor.txt
- https://github.com/froala/wysiwyg-editor/compare/v3.0.5...v3.0.6
- https://snyk.io/vuln/npm:froala-editor