Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el atributo src de la etiqueta track en el paquete video.js (CVE-2021-23414)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/07/2021
Última modificación:
07/11/2023

Descripción

Esto afecta al paquete video.js antes de la versión 7.14.3. El atributo src de la etiqueta track permite eludir el escape de HTML y ejecutar código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:videojs:video.js:*:*:*:*:*:node.js:*:* 7.14.3 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*