Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en En Wikibase Wikidata Query Service GUI (CVE-2019-19329)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/11/2019
Última modificación:
18/12/2019

Descripción

En Wikibase Wikidata Query Service GUI anterior de la versión 0.3.6-SNAPSHOT 2019-11-07, cuando las expresiones matemáticas en los resultados se muestran directamente, puede ocurrir una ejecución arbitraria de JavaScript, también conocido como XSS. Esto se abordó introduciendo MathJax como un nuevo motor de representación matemática. NOTA: este código GUI ya no se incluye con las instantáneas del Servicio de consultas de Wikibase Wikidata, como 0.3.6-SNAPSHOT.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wikimedia:wikidata_query_gui:*:*:*:*:*:*:*:* 0.3.5 (incluyendo)
cpe:2.3:a:wikimedia:wikidata_query_gui:0.3.6:-:*:*:*:*:*:*
cpe:2.3:a:wikimedia:wikidata_query_gui:0.3.6:2019-11-07:*:*:*:*:*:*