Vulnerabilidad en En Wikibase Wikidata Query Service GUI (CVE-2019-19329)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/11/2019
Última modificación:
18/12/2019
Descripción
En Wikibase Wikidata Query Service GUI anterior de la versión 0.3.6-SNAPSHOT 2019-11-07, cuando las expresiones matemáticas en los resultados se muestran directamente, puede ocurrir una ejecución arbitraria de JavaScript, también conocido como XSS. Esto se abordó introduciendo MathJax como un nuevo motor de representación matemática. NOTA: este código GUI ya no se incluye con las instantáneas del Servicio de consultas de Wikibase Wikidata, como 0.3.6-SNAPSHOT.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wikimedia:wikidata_query_gui:*:*:*:*:*:*:*:* | 0.3.5 (incluyendo) | |
| cpe:2.3:a:wikimedia:wikidata_query_gui:0.3.6:-:*:*:*:*:*:* | ||
| cpe:2.3:a:wikimedia:wikidata_query_gui:0.3.6:2019-11-07:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



