Vulnerabilidad en el DOM en las cookies de mage-messages en Magento (CVE-2021-28556)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/06/2021
Última modificación:
02/07/2021
Descripción
Magento versiones 2.4.2 (y anteriores), versiones 2.4.1-p1 (y anteriores) y versiones 2.3.6-p1 (y anteriores), están afectadas por una vulnerabilidad de tipo Cross-Site Scripting basada en el DOM en las cookies de mage-messages. Una explotación con éxito podría conllevar a una ejecución arbitraria de JavaScript por parte de un atacante no autenticado. Es requerida una interacción del usuario para una explotación con éxito
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* | 2.3.7 (excluyendo) | |
| cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* | 2.3.7 (excluyendo) | |
| cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* | 2.4.0 (incluyendo) | 2.4.2 (incluyendo) |
| cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* | 2.4.0 (incluyendo) | 2.4.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



