Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la gema rails-html-sanitizer para Ruby. (CVE-2018-3741)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/03/2018
Última modificación:
30/01/2023

Descripción

Es posible que haya una vulnerabilidad Cross-Site Scripting (XSS) en todas las versiones inferiores a la 1.0.4 de la gema rails-html-sanitizer para Ruby. La gema permite que los atributos que no están en una lista blanca estén presentes en las salidas saneadas cuando la entrada incluye fragmentos HTML especialmente manipulados. Estos atributos pueden conducir a un ataque Cross-Site Scripting (XSS) en las aplicaciones objetivo. Este problema es similar a CVE-2018-8048 en Loofah. Todos los usuarios que ejecuten una distribución afectada deben actualizarla o utilizar una de las alternativas inmediatamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rubyonrails:html_sanitizer:*:*:*:*:*:ruby:*:* 1.0.3 (incluyendo)