Vulnerabilidad en Eclipse Memory Analyzer (CVE-2019-17634)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/01/2020
Última modificación:
24/01/2020
Descripción
Eclipse Memory Analyzer versión 1.9.1 y versiones anteriores está sujeto a una vulnerabilidad de cross site scripting (XSS) al generar un informe HTML a partir de un volcado de almacenamiento dinámico malintencionado. El usuario debe elegir descargar, abrir el volcado de almacenamiento dinámico malintencionado y generar un informe HTML para que se produzca el problema. El volcado de montón podría ser especialmente diseñado, o podría provenir de una aplicación diseñada o de una aplicación que procesa datos malintencionados. La vulnerabilidad está presente cuando se genera y abre un informe desde la interfaz gráfica de usuario del Analizador de memoria, o cuando se abre un informe generado en modo por lotes en el Analizador de memoria o por un explorador web. La vulnerabilidad podría permitir la ejecución de código en el sistema local cuando se abre el informe en el Analizador de memoria.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:memory_analyzer:*:*:*:*:*:*:*:* | 1.9.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



