Vulnerabilidad en Glossarizer (CVE-2024-42515)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/10/2024
Última modificación:
01/11/2024
Descripción
Glossarizer hasta la versión 1.5.2 intenta convertir texto en HTML de forma incorrecta. Aunque la aplicación en sí misma omite caracteres especiales (por ejemplo, <>), la librería subyacente convierte estos caracteres codificados en HTML legítimo, lo que posiblemente cause XSS almacenado. Los atacantes pueden agregar un payload XSS a una palabra que tenga una entrada de glosario correspondiente.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA



