Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método fallback_render en el parámetro message en el controlador de devoluciones de llamada omniauth en Devise Token Auth (CVE-2019-16751)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/09/2019
Última modificación:
25/09/2019

Descripción

Se detectó un problema en Devise Token Auth versiones hasta 1.1.2. El end point de fallo omniauth es vulnerable a Cross Site Scripting (XSS) Reflejado por medio del parámetro message. Los atacantes no autenticados pueden diseñar una URL que ejecute una carga útil de JavaScript maliciosa en el navegador de la víctima. Esto afecta el método fallback_render en el controlador de devoluciones de llamada omniauth.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:devise_token_auth_project:devise_token_auth:*:*:*:*:*:*:*:* 0.1.33 (incluyendo) 1.1.2 (incluyendo)


Referencias a soluciones, herramientas e información