Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el marcado SVG en la extensión SVG Sanitizer para TYPO3 (CVE-2020-11070)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/05/2020
Última modificación:
15/05/2020

Descripción

La extensión SVG Sanitizer para TYPO3, presenta una vulnerabilidad de tipo cross-site scripting en versiones anteriores a 1.0.3. El marcado SVG ligeramente no válido o incompleto no es procesado correctamente y, por lo tanto, no es saneado en absoluto. Aunque el marcado no es válido, todavía es evaluado en los navegadores y conlleva a un ataque de tipo cross-site scripting. Esto es corregido en la versión 1.0.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:svg_sanitizer:*:*:*:*:*:*:*:* 1.0.3 (excluyendo)