Vulnerabilidad en una extensión de archivo .png para un documento HTML en BigBlueButton (CVE-2020-27608)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/10/2020
Última modificación:
29/10/2020
Descripción
En BigBlueButton versiones anteriores a 2.2.8 (o anteriores), las presentaciones cargadas son enviadas hacia los clientes sin un encabezado Content-Type, que permite un ataque de tipo XSS, como es demostrado por una extensión de archivo .png para un documento HTML
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bigbluebutton:bigbluebutton:*:*:*:*:*:*:*:* | 2.2.28 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



