Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la manipulación de un campo "URL" en la página "Add Asset" en Screenly screenly (CVE-2020-21101)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/04/2021
Última modificación:
10/05/2021

Descripción

Una vulnerabilidad de tipo Cross Site Scripting en Screenly screenly-ose todas las versiones, incluyendo la v1.8.2 (25-09-2019-Screenly-OSE-lite.img), en la página "Add Asset" por medio de la manipulación de un campo "URL", lo que podría permitir un usuario malicioso remoto ejecutar código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:screenly:screenly:0.9:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.9.1:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.10:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.11:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.12:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.12.1:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.13:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.14:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.15:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.15.1:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.16:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.17:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.18:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.18.1:*:*:*:ose:*:*:*
cpe:2.3:a:screenly:screenly:0.18.2:*:*:*:ose:*:*:*


Referencias a soluciones, herramientas e información