Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en testpage overlay de HAPI FHIR (CVE-2019-12741)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/06/2019
Última modificación:
06/06/2019

Descripción

Existe una vulnerabilidad de XSS en el módulo testpage overlay de HAPI FHIR de la biblioteca HAPI FHIR anterior a la versión 3.8.0. El ataque comprende la salida de parámetros HTTP no saneados en una página de formulario, lo que permite a los atacantes filtrar cookies y otra información confidencial del archivo ca/uhn/fhir/to/BaseController.java por medio de una URL especialmente creada. (Este módulo no se usa generalmente en los sistemas de producción, por lo que se espera que la superficie de ataque sea baja, pero para los sistemas afectados se recomienda que se actualicen inmediatamente).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fhir:hapi_fhir:*:*:*:*:*:*:*:* 3.8.0 (excluyendo)