Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo xdLocalStorage.js en la función buildMessage() en xdLocalStorage (CVE-2020-11611)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
07/04/2020
Última modificación:
09/04/2020

Descripción

Se detectó un problema en xdLocalStorage versiones hasta 2.0.5. La función buildMessage() en el archivo xdLocalStorage.js especifica el comodín (*) como targetOrigin cuando se llama a la función postMessage () en el objeto iframe. Por lo tanto, cualquier dominio que esté cargado actualmente dentro del iframe puede recibir los mensajes que envía el cliente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cross_domain_local_storage_project:cross_domain_local_storage:*:*:*:*:*:*:*:* 2.0.5 (incluyendo)