Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una entrada de usuario pasada a una plantilla sin escapar ({{{...}}}) en el paquete osm-static-maps (CVE-2020-7749)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
20/10/2020
Última modificación:
21/07/2021

Descripción

Esto afecta a todas las versiones del paquete osm-static-maps. Una entrada de usuario dada al paquete es pasada directamente a una plantilla sin escapar ({{{...}}}). Como tal, es posible que un atacante inyecte código HTML/JS arbitrario y dependiendo del contexto. Se generará como un HTML en la página que otorga la oportunidad de un XSS o se renderizaba en el servidor (puppeteer) que también otorga la oportunidad de un SSRF y una lectura de archivos locales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osm-static-maps_project:osm-static-maps:*:*:*:*:*:node.js:*:*