Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo xdLocalStoragePostMessageApi.js en la función ReceiveMessage() en xdLocalStorage (CVE-2015-9544)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
07/04/2020
Última modificación:
08/04/2020

Descripción

Se detectó un problema en xdLocalStorage versiones hasta 2.0.5. La función ReceiveMessage() en el archivo xdLocalStoragePostMessageApi.js no implementa ninguna comprobación del origen de los mensajes web. Los atacantes remotos que pueden atraer a un usuario a cargar un sitio malicioso pueden explotar este problema para afectar la confidencialidad e integridad de los datos en el almacenamiento local del sitio vulnerable por medio de mensajes web maliciosos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cross_domain_local_storage_project:cross_domain_local_storage:*:*:*:*:*:*:*:* 2.0.5 (incluyendo)