Vulnerabilidad en el recurso de exploración de fuentes en Atlassian Fisheye y Crucible (CVE-2017-18034)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/02/2018
Última modificación:
25/11/2020
Descripción
El recurso de exploración de fuentes en Atlassian Fisheye y Crucible en versiones anterores 4.5.1 y 4.6.0 permite a los atacantes remotos que tienen acceso de escritura a un repositorio indexado inyectar HTML o JavaScript arbitrario a través de una vulnerabilidad de scripts de sitios cruzados (XSS) a través de un nombre de rama del repositorio especialmente elaborado cuando se intenta mostrar los archivos eliminados de la rama
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* | 4.5.1 (excluyendo) | |
| cpe:2.3:a:atlassian:crucible:4.6.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* | 4.5.1 (excluyendo) | |
| cpe:2.3:a:atlassian:fisheye:4.6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



