Vulnerabilidad en quill-mention (CVE-2023-26149)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/09/2023
Última modificación:
07/11/2023
Descripción
Las versiones del paquete quill-mention anteriores a 4.0.0 son vulnerables a Cross-site Scripting (XSS) debido a una incorrecta sanitización de la entrada del usuario, a través de la función renderList. **Nota:** Si la lista de menciones proviene de datos no seguros (procedentes del usuario), esto podría permitir un ataque de inyección cuando un usuario de Quill presiona @.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:quill-mention:quill_mention:*:*:*:*:*:node.js:*:* | 4.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://codepen.io/ALiangLiang/pen/mdQMJXK
- https://github.com/quill-mention/quill-mention/blob/0aa9847719257496b14ac5401872c4e2ffcbc3d1/src/quill.mention.js%23L391
- https://github.com/quill-mention/quill-mention/commit/e85262ddced0a7f0b6fc8350d236a68bd1e28385
- https://github.com/quill-mention/quill-mention/issues/255
- https://github.com/quill-mention/quill-mention/pull/341
- https://security.snyk.io/vuln/SNYK-JS-QUILLMENTION-5921549