Vulnerabilidad en la WebExtension Scratch Addons en Chrome y Firefox (CVE-2020-26239)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/11/2020
Última modificación:
03/12/2020
Descripción
Scratch Addons es una WebExtension compatible con Chrome y Firefox. Los complementos de Scratch anteriores a versión 1.3.2, son vulnerables a un ataque de tipo XSS basado en DOM. Si la víctima visitó un sitio web específico, el complemento More Links de la extensión Scratch Addons utilizó una expresión regular incorrecta que causó que los valores de escape HTML no sean escapados, conllevando a un XSS. La versión 1.3.2 de Scratch Addons corrige el error. El navegador actualizará automáticamente la extensión. Más addon de Enlaces pueden ser desactivados por medio de la opción de la extensión
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:scratchaddons:scratch_addons:*:*:*:*:*:*:*:* | 1.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/ScratchAddons/ScratchAddons/blob/a471893df403f86c9182970678175d4772a0690c/addons/more-links/userscript.js#L15
- https://github.com/ScratchAddons/ScratchAddons/commit/b9a52d6532c8514254c7cc1d8e18710dbedc41ff
- https://github.com/ScratchAddons/ScratchAddons/releases/tag/v1.3.2
- https://github.com/ScratchAddons/ScratchAddons/security/advisories/GHSA-6qfq-px3r-xj4p



