Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las URL de los documentos en la Interfaz de Usuario Reference en Elastic App Search (CVE-2020-7011)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/06/2020
Última modificación:
05/06/2020

Descripción

Elastic App Search versiones anteriores a 7.7.0, contienen un fallo de tipo cross site scripting (XSS) cuando se muestran las URL de los documentos en la Interfaz de Usuario Reference. Si la Interfaz de Usuario Reference inyecta una URL en un resultado, esa URL será representada por el navegador web. Si un atacante es capaz de controlar el contenido de dicho campo, podría ejecutar JavaScript arbitrario en el navegador web de la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elastic_app_search:*:*:*:*:*:*:*:* 7.7.0 (excluyendo)


Referencias a soluciones, herramientas e información