Vulnerabilidad en Morris.js (CVE-2017-16022)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/06/2018
Última modificación:
09/10/2019
Descripción
Morris.js crea un gráfico svg con etiqueta que aparecen cuando se pasa por un puntero. Los nombres de etiqueta flotantes no se escapan en las versiones 0.5.0 y anteriores. Si se obtiene el control de las etiquetas, se pueden inyectar scripts. Este script se ejecutará en el lado del cliente siempre que se cargue ese gráfico en concreto.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:morris.js_project:morris.js:*:*:*:*:*:node.js:*:* | 0.5.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



