Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Symfony Web Profiler en Bolt (CVE-2019-20058)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/12/2019
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** Bolt versión 3.7.0, si Symfony Web Profiler es usado, permite un ataque de tipo XSS porque una entrada no saneada search?search= se muestra en la página _profiler. NOTA: esto esta en disputa porque la creación de perfiles nunca fue prevista para su uso en producción. Esto está relacionado con CVE-2018-12040.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:boltcms:bolt:3.7.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información