Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RCDATA y RAWTEXT en SquirrelMail (CVE-2019-12970)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/07/2019
Última modificación:
30/07/2019

Descripción

Se detectó un XSS en SquirrelMail hasta la versión 1.4.22 y versión 1.5.x hasta 1.5.2. Debido al manejo inapropiado de los elementos de tipo RCDATA y RAWTEXT, el mecanismo de saneamiento incorporado puede ser omitido. El contenido de script malicioso del correo electrónico HTML puede ejecutarse dentro del contexto de la aplicación por medio de la utilización creada de (por ejemplo) un elemento NOEMBED, NOFRAMES, NOSCRIPT o TEXTAREA.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:squirrelmail:squirrelmail:*:*:*:*:*:*:*:* 1.4.22 (incluyendo)
cpe:2.3:a:squirrelmail:squirrelmail:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.2 (incluyendo)