Vulnerabilidad en la función rename, tag, upload, o create folder en la aplicación web de Papermerge (CVE-2020-29456)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/12/2020
Última modificación:
02/12/2020
Descripción
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Papermerge versiones anteriores a 1.5.2, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio de la función rename, tag, upload, o create folder. La carga útil puede estar en una carpeta, una etiqueta o el nombre de archivo del documento. Si el consumo de correo electrónico está configurado en Papermerge, un documento malicioso puede ser enviado por correo electrónico y ser cargado automáticamente en la aplicación web de Papermerge. Por lo tanto, no es requerido una autenticación para explotar XSS si es configurado el consumo de correo electrónico. De lo contrario, es requerido una autenticación
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:papermerge:papermerge:*:*:*:*:*:*:*:* | 1.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



