Vulnerabilidad en testpage overlay de HAPI FHIR (CVE-2019-12741)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/06/2019
Última modificación:
06/06/2019
Descripción
Existe una vulnerabilidad de XSS en el módulo testpage overlay de HAPI FHIR de la biblioteca HAPI FHIR anterior a la versión 3.8.0. El ataque comprende la salida de parámetros HTTP no saneados en una página de formulario, lo que permite a los atacantes filtrar cookies y otra información confidencial del archivo ca/uhn/fhir/to/BaseController.java por medio de una URL especialmente creada. (Este módulo no se usa generalmente en los sistemas de producción, por lo que se espera que la superficie de ataque sea baja, pero para los sistemas afectados se recomienda que se actualicen inmediatamente).
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fhir:hapi_fhir:*:*:*:*:*:*:*:* | 3.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



