Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo Entity Embed (CVE-2020-13673)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/02/2022
Última modificación:
25/07/2022

Descripción

El módulo Entity Embed proporciona un filtro para permitir la inserción de entidades en los campos de contenido. En determinadas circunstancias, el filtro podría permitir a un usuario no privilegiado inyectar HTML en una página cuando ésta es accedida por un usuario confiable con permiso para insertar entidades. En algunos casos, esto podría conllevar a un ataque de tipo cross-site scripting

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:drupal:entity_embed:8.x-1.0:-:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:beta1:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:beta2:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:beta3:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:rc1:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.0:rc2:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.1:*:*:*:*:*:*:*
cpe:2.3:a:drupal:entity_embed:8.x-1.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información