Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de TechDocs en Backstage (CVE-2021-32660)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/06/2021
Última modificación:
21/06/2021

Descripción

Backstage es una plataforma abierta para construir portales para desarrolladores, y techdocs-common contiene funcionalidades comunes para los TechDocs de Backstage. En las versiones de "@backstage/tehdocs-common" anteriores a versión 0.6.4, un actor interno malicioso es capaz de subir contenido de documentación con scripts maliciosos. Estos scripts serían normalmente saneados por el frontend de TechDocs, pero al engañar a un usuario a visitar el contenido por medio de la API de TechDocs, el saneamiento del contenido será omitido. Si la API de TechDocs está alojada en el mismo origen que la aplicación Backstage u otros plugins del backend, esto puede dar acceso a datos confidenciales. La capacidad de subir contenido malicioso puede estar limitada por los procesos internos de revisión de código, a menos que el método de despliegue de TechDocs elegido sea usar un almacén de objetos y el actor tenga acceso a subir archivos directamente a ese almacén. La vulnerabilidad está parcheada en la versión "0.6.4" de "@backstage/techdocs-common"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:\@backstage\/techdocs-common:*:*:*:*:*:node.js:*:* 0.6.4 (excluyendo)