Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Glossarizer (CVE-2024-42515)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/10/2024
Última modificación:
01/11/2024

Descripción

Glossarizer hasta la versión 1.5.2 intenta convertir texto en HTML de forma incorrecta. Aunque la aplicación en sí misma omite caracteres especiales (por ejemplo, <>), la librería subyacente convierte estos caracteres codificados en HTML legítimo, lo que posiblemente cause XSS almacenado. Los atacantes pueden agregar un payload XSS a una palabra que tenga una entrada de glosario correspondiente.