Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Eclipse Memory Analyzer (CVE-2019-17634)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/01/2020
Última modificación:
24/01/2020

Descripción

Eclipse Memory Analyzer versión 1.9.1 y versiones anteriores está sujeto a una vulnerabilidad de cross site scripting (XSS) al generar un informe HTML a partir de un volcado de almacenamiento dinámico malintencionado. El usuario debe elegir descargar, abrir el volcado de almacenamiento dinámico malintencionado y generar un informe HTML para que se produzca el problema. El volcado de montón podría ser especialmente diseñado, o podría provenir de una aplicación diseñada o de una aplicación que procesa datos malintencionados. La vulnerabilidad está presente cuando se genera y abre un informe desde la interfaz gráfica de usuario del Analizador de memoria, o cuando se abre un informe generado en modo por lotes en el Analizador de memoria o por un explorador web. La vulnerabilidad podría permitir la ejecución de código en el sistema local cuando se abre el informe en el Analizador de memoria.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:memory_analyzer:*:*:*:*:*:*:*:* 1.9.1 (incluyendo)


Referencias a soluciones, herramientas e información