Vulnerabilidad en el archivo xdLocalStoragePostMessageApi.js en la función ReceiveMessage() en xdLocalStorage (CVE-2015-9544)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
07/04/2020
Última modificación:
08/04/2020
Descripción
Se detectó un problema en xdLocalStorage versiones hasta 2.0.5. La función ReceiveMessage() en el archivo xdLocalStoragePostMessageApi.js no implementa ninguna comprobación del origen de los mensajes web. Los atacantes remotos que pueden atraer a un usuario a cargar un sitio malicioso pueden explotar este problema para afectar la confidencialidad e integridad de los datos en el almacenamiento local del sitio vulnerable por medio de mensajes web maliciosos.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cross_domain_local_storage_project:cross_domain_local_storage:*:*:*:*:*:*:*:* | 2.0.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página