Vulnerabilidad en la aplicación web de Pydio (CVE-2019-10047)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019
Descripción
Existe una vulnerabilidad almacenada de tipo Cross-Site Scripting (XSS) en la aplicación web de Pydio hasta la versión 8.2.2 que puede ser operada al atacar las funciones de carga y vista previa de archivos de la aplicación. Un atacante identificado puede cargar un archivo HTML que contenga código JavaScript y luego un archivo URL de vista previa puede der usado para acceder al archivo cargado. Si un usuario malicioso comparte un archivo HTML cargado que contiene código JavaScript con cualquier usuario de la aplicación, y engaña a una víctima autenticada para que acceda a una URL que provoque que el navegador web interprete el código HTML, entonces el código JavaScript incluido se ejecuta bajo contexto de la sesión del usuario víctima.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* | 8.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



