Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo pannellum.htm en las URL no saneadas para URI de datos en Pannellum (CVE-2019-16763)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/11/2019
Última modificación:
04/12/2019

Descripción

En Pannellum versiones desde 2.5.0 hasta 2.5.4, las URL no fueron saneadas para URI de datos (o vbscript:), permitiendo posibles ataques de tipo XSS. Tal ataque requeriría que un usuario haga clic en un punto caliente para ejecutar y requeriría una configuración proporcionada por el atacante. El ataque potencial más plausible sería si el archivo pannellum.htm estuviera alojado en un dominio que compartiera cookies con la autenticación de usuario del sitio objetivo; un <iframe> entonces podría ser insertado en el sitio del atacante usando el archivo pannellum.htm del sitio objetivo, lo que permitiría al atacante acceder potencialmente a la información del sitio objetivo como usuario autenticado (o peor si el sitio objetivo no tenía protecciones CSRF adecuadas) si el usuario hizo clic en un punto caliente en el visor panorámico insertado del atacante. Esto fue parcheado en la versión 2.5.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pannellum:pannellum:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.5.4 (incluyendo)