Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación web de Pydio (CVE-2019-10047)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019

Descripción

Existe una vulnerabilidad almacenada de tipo Cross-Site Scripting (XSS) en la aplicación web de Pydio hasta la versión 8.2.2 que puede ser operada al atacar las funciones de carga y vista previa de archivos de la aplicación. Un atacante identificado puede cargar un archivo HTML que contenga código JavaScript y luego un archivo URL de vista previa puede der usado para acceder al archivo cargado. Si un usuario malicioso comparte un archivo HTML cargado que contiene código JavaScript con cualquier usuario de la aplicación, y engaña a una víctima autenticada para que acceda a una URL que provoque que el navegador web interprete el código HTML, entonces el código JavaScript incluido se ejecuta bajo contexto de la sesión del usuario víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* 8.2.2 (incluyendo)


Referencias a soluciones, herramientas e información