Vulnerabilidad en Trix (CVE-2025-21610)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/01/2025
Última modificación:
03/01/2025
Descripción
Trix es un editor de texto enriquecido que permite ver lo que se obtiene para la escritura diaria. Las versiones anteriores a la 2.1.12 son vulnerables a cross site scripting al pegar código malicioso en el campo de enlace. Un atacante podría engañar al usuario para que copie y pegue una URL maliciosa `javascript:` como un enlace que ejecutaría código JavaScript arbitrario dentro del contexto de la sesión del usuario, lo que podría provocar que se realicen acciones no autorizadas o que se revele información confidencial. Los usuarios deben actualizar a la versión 2.1.12 o posterior del editor Trix para recibir un parche. Además de actualizar, los usuarios afectados pueden deshabilitar los navegadores que no admitan una Política de seguridad de contenido (CSP) como workaround para esta y otras vulnerabilidades de cross site scripting. Establezca políticas de CSP como script-src 'self' para garantizar que solo se ejecuten scripts alojadas en el mismo origen y prohíba explícitamente las scripts en línea mediante script-src-elem.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



