Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las propuestas de términos de búsqueda en Oxygen XML WebHelp (CVE-2021-46827)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/07/2022
Última modificación:
20/07/2022

Descripción

Se ha detectado un problema en Oxygen XML WebHelp versiones anteriores a 22.1 build 2021082006 y versiones 23.x anteriores a 23.1 build 2021090310. Una vulnerabilidad de tipo XSS en las propuestas de términos de búsqueda (en la documentación en línea generada con Oxygen XML WebHelp) permite a atacantes ejecutar JavaScript al convencer a un usuario de que escriba un texto específico en el campo de búsqueda de la salida de WebHelp

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sync:oxygen_publishing_engine:*:*:*:*:*:*:*:* 22.1 (excluyendo)
cpe:2.3:a:sync:oxygen_publishing_engine:22.1:2020061014:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_publishing_engine:22.1:2020072823:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_publishing_engine:22.1:2020100801:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_publishing_engine:22.1:2020121711:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_publishing_engine:23.1:2021040717:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_publishing_engine:23.1:2021060401:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:*:*:*:*:*:*:*:* 22.1 (excluyendo)
cpe:2.3:a:sync:oxygen_xml_author:22.1:2020061102:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:22.1:2020072902:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:22.1:2020100710:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:22.1:2020121713:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:23.1:2021030206:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:23.1:2021040908:*:*:*:*:*:*
cpe:2.3:a:sync:oxygen_xml_author:23.1:2021061407:*:*:*:*:*:*


Referencias a soluciones, herramientas e información