Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Silverstripe (CVE-2024-32981)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/07/2024
Última modificación:
18/07/2024

Descripción

El framework Silverstripe es el framework PHP que forma la base del CMS Silverstripe. En las versiones afectadas, un mal actor con acceso para editar contenido en el CMS podría enviar un payload codificado específicamente manipulado al servidor, que podría usarse para inyectar un payload de JavaScript en la parte frontal del sitio. El payload se sanitizaría en el lado del cliente, pero la sanitización del lado del servidor no la detecta. La lógica de sanitización del lado del servidor se actualizó para protegerse contra este tipo de ataque en la versión 5.2.16. Se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.