Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la WebExtension Scratch Addons en Chrome y Firefox (CVE-2020-26239)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/11/2020
Última modificación:
03/12/2020

Descripción

Scratch Addons es una WebExtension compatible con Chrome y Firefox. Los complementos de Scratch anteriores a versión 1.3.2, son vulnerables a un ataque de tipo XSS basado en DOM. Si la víctima visitó un sitio web específico, el complemento More Links de la extensión Scratch Addons utilizó una expresión regular incorrecta que causó que los valores de escape HTML no sean escapados, conllevando a un XSS. La versión 1.3.2 de Scratch Addons corrige el error. El navegador actualizará automáticamente la extensión. Más addon de Enlaces pueden ser desactivados por medio de la opción de la extensión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scratchaddons:scratch_addons:*:*:*:*:*:*:*:* 1.3.2 (excluyendo)