Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tuleap (CVE-2024-46980)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/10/2024
Última modificación:
16/10/2024

Descripción

Tuleap es una herramienta para la trazabilidad de extremo a extremo de desarrollos de aplicaciones y sistemas. Antes de Tuleap Community Edition 15.13.99.37, Tuleap Enterprise Edition 15.13-3 y Tuleap Enterprise Edition 15.12-6, un administrador de sitio podía crear un tipo de enlace de artefacto con una etiqueta de reenvío que le permitiera ejecutar código no controlado (o al menos lograr la inyección de contenido) en un cliente de correo. Tuleap Community Edition 15.13.99.37, Tuleap Enterprise Edition 15.13-3 y Tuleap Enterprise Edition 15.12-6 solucionan este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* 15.12-6 (excluyendo)
cpe:2.3:a:enalean:tuleap:*:*:*:*:community:*:*:* 15.13.99.37 (excluyendo)
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* 15.13-0 (incluyendo) 15.13-3 (excluyendo)