Vulnerabilidad en los paneles de control en el módulo Gantt-Chart para Jira (CVE-2020-15943)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/08/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en el módulo Gantt-Chart versiones anteriores a 5.5.4 para Jira. Debido a una falta de verificación de privilegios, es posible leer y escribir en la configuración del módulo de otros usuarios. Esto también puede ser usado para entregar una carga útil XSS a los paneles de control de otros usuarios. Para explotar esta vulnerabilidad, un atacante debe estar autenticado
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gantt-chart_project:gantt-chart:*:*:*:*:*:jira:*:* | 5.5.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/158751/Gantt-Chart-For-Jira-5.5.3-Missing-Privilege-Check.html
- http://seclists.org/fulldisclosure/2020/Aug/0
- https://marketplace.atlassian.com/apps/28997/gantt-chart-for-jira?hosting=cloud&tab=overview
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2020-029.txt



