Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Astro-Shield (CVE-2024-30250)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
04/04/2024
Última modificación:
04/04/2024

Descripción

Astro-Shield es una integración para mejorar la seguridad del sitio web con hashes de integridad de subrecursos, encabezados de política de seguridad de contenido y otras técnicas. Las versiones de 1.2.0 a 1.3.1 de Astro-Shield permiten eludir las listas permitidas para recursos de origen cruzado al introducir atributos de "integridad" válidos en el código inyectado. Esto implica que el hash SRI inyectado se agregaría al encabezado CSP generado, lo que llevaría al navegador a creer que el recurso inyectado es legítimo. Esta vulnerabilidad está parcheada en la versión 1.3.2.