Vulnerabilidad en código HTML en las entradas del editor en el plugin Color Dialog para CKEditor (CVE-2020-27193)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/11/2020
Última modificación:
02/12/2021
Descripción
Una vulnerabilidad de tipo cross-site scripting (XSS) en el plugin Color Dialog para CKEditor versión 4.15.0, permite a atacantes remotos ejecutar script web arbitrario después de persuadir a un usuario para que copie y pegue código HTML diseñado en una de las entradas del editor
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ckeditor:ckeditor:4.15.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:agile_plm:9.3.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:agile_plm:9.3.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:application_express:*:*:*:*:*:*:*:* | 21.1.0.00.01 (excluyendo) | |
| cpe:2.3:a:oracle:banking_party_management:2.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:2.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:2.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:2.7.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:2.8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:2.9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:commerce_merchandising:11.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:commerce_merchandising:11.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:commerce_merchandising:11.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:commerce_merchandising:11.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:commerce_merchandising:11.3.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://ckeditor.com/blog/CKEditor-4.15.1-with-a-security-patch-released/
- https://ckeditor.com/cke4/release/CKEditor-4.15.1
- https://ckeditor.com/ckeditor-4/download/
- https://www.oracle.com//security-alerts/cpujul2021.html
- https://www.oracle.com/security-alerts/cpuApr2021.html
- https://www.oracle.com/security-alerts/cpuoct2021.html



