Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la renderización no segura de archivos HTML en la URL -htmlview en la funcionalidad Shares de LiquidFiles (CVE-2020-29071)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/11/2020
Última modificación:
02/12/2020

Descripción

Se encontró un problema de tipo XSS en la funcionalidad Shares de LiquidFiles versiones anteriores a 3.3.19. El problema surge de la renderización no segura de archivos HTML cargados en la plataforma como archivos adjuntos, cuando se accede directamente a la URL -htmlview. El impacto varía desde una ejecución de comandos como root en el servidor hasta una recuperación de información confidencial sobre correos electrónicos cifrados, dependiendo de los permisos del usuario objetivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liquidfiles:liquidfiles:*:*:*:*:*:*:*:* 3.3.19 (excluyendo)