Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los nombres de dominio internacionalizados (IDN) en Apostrophe Technologies sanitize-html (CVE-2021-26539)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/02/2021
Última modificación:
26/04/2022

Descripción

Apostrophe Technologies sanitize-html antes de 2.3.1, no maneja apropiadamente los nombres de dominio internacionalizados (IDN), lo que podría permitir a un atacante omitir la validación de la lista blanca de nombres de host establecida por la opción "allowedIframeHostnames"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apostrophecms:sanitize-html:*:*:*:*:*:node.js:*:* 2.3.1 (excluyendo)