Vulnerabilidad en Tuleap (CVE-2024-46980)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/10/2024
Última modificación:
16/10/2024
Descripción
Tuleap es una herramienta para la trazabilidad de extremo a extremo de desarrollos de aplicaciones y sistemas. Antes de Tuleap Community Edition 15.13.99.37, Tuleap Enterprise Edition 15.13-3 y Tuleap Enterprise Edition 15.12-6, un administrador de sitio podía crear un tipo de enlace de artefacto con una etiqueta de reenvío que le permitiera ejecutar código no controlado (o al menos lograr la inyección de contenido) en un cliente de correo. Tuleap Community Edition 15.13.99.37, Tuleap Enterprise Edition 15.13-3 y Tuleap Enterprise Edition 15.12-6 solucionan este problema.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* | 15.12-6 (excluyendo) | |
cpe:2.3:a:enalean:tuleap:*:*:*:*:community:*:*:* | 15.13.99.37 (excluyendo) | |
cpe:2.3:a:enalean:tuleap:*:*:*:*:enterprise:*:*:* | 15.13-0 (incluyendo) | 15.13-3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Enalean/tuleap/commit/dd94a799982cd78ab06142008d745edf9e8fd494
- https://github.com/Enalean/tuleap/security/advisories/GHSA-9fc9-47h6-82jj
- https://tuleap.net/plugins/git/tuleap/tuleap/stable?a=commit&h=dd94a799982cd78ab06142008d745edf9e8fd494
- https://tuleap.net/plugins/tracker/?aid=39689