Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en grist-core (CVE-2024-56358)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/12/2024
Última modificación:
12/03/2025

Descripción

grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y obtenga una vista previa de un archivo adjunto podría ver comprometida su cuenta, ya que el código JavaScript en un archivo SVG se evaluaría en el contexto de su página actual. Este problema se ha solucionado en la versión 1.3.2. Se recomienda a los usuarios que actualicen la versión. Los usuarios que no puedan actualizar la versión deben evitar obtener una vista previa de los archivos adjuntos en documentos preparados por personas en las que no confían.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getgrist:grist-core:*:*:*:*:*:*:*:* 1.3.2 (excluyendo)