Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Halo (CVE-2024-56156)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/04/2025
Última modificación:
29/04/2025

Descripción

Halo es una herramienta de código abierto para crear sitios web. Antes de la versión 2.20.13, una vulnerabilidad en Halo permitía a los atacantes eludir los controles de validación de tipos de archivo. Esta evasión permite la carga de archivos maliciosos, incluyendo ejecutables y archivos HTML, lo que puede provocar ataques de cross-site scripting almacenado y la posible ejecución remota de código en determinadas circunstancias. Este problema se ha corregido en la versión 2.20.13.