Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la consola de Apache TomEE (CVE-2018-8031)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/07/2018
Última modificación:
07/11/2023

Descripción

La consola de Apache TomEE (tomee-webapp) tiene una vulnerabilidad Cross-Site Scripting (XSS) que podría permitir la ejecución de JavaScript si al usuario se le proporciona una URL maliciosa. Esta aplicación web suele emplearse para agregar funcionalidades de TomEE a una instalación de Tomcat. Los paquetes de TomEE no se distribuyen con la aplicación incluida. Este problema puede mitigarse eliminando la aplicación tras haber establecido TomEE (si se emplea la aplicación para instalar TomEE), empleando uno de los paquetes preconfigurados proporcionados o actualizando a TomEE 7.0.5. Este problema se ha resuelto en el siguiente commit con ID b8bbf50c23ce97dd64f3a5d77f78f84e47579863.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomee:*:*:*:*:*:*:*:* 7.0.5 (excluyendo)