Vulnerabilidad en Astro-Shield (CVE-2024-30250)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
04/04/2024
Última modificación:
04/04/2024
Descripción
Astro-Shield es una integración para mejorar la seguridad del sitio web con hashes de integridad de subrecursos, encabezados de política de seguridad de contenido y otras técnicas. Las versiones de 1.2.0 a 1.3.1 de Astro-Shield permiten eludir las listas permitidas para recursos de origen cruzado al introducir atributos de "integridad" válidos en el código inyectado. Esto implica que el hash SRI inyectado se agregaría al encabezado CSP generado, lo que llevaría al navegador a creer que el recurso inyectado es legítimo. Esta vulnerabilidad está parcheada en la versión 1.3.2.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/kindspells/astro-shield/commit/1221019306f501bf5fa9bcfb5a23a2321d34ba0a
- https://github.com/kindspells/astro-shield/commit/5ae8b8ef4f681d3a81431ee7e79d5dec545c6e1f
- https://github.com/kindspells/astro-shield/releases/tag/1.3.2
- https://github.com/kindspells/astro-shield/security/advisories/GHSA-c4gr-q97g-ppwc