Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivos zip en ArangoDB (CVE-2021-25938)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/05/2021
Última modificación:
28/05/2021

Descripción

En ArangoDB, versiones v2.2.6.2 hasta v3.7.10, son vulnerables a un ataque de tipo Cross-Site Scripting (XSS), ya que no se presenta una comprobación del nombre del archivo .zip y filtrado de posibles caracteres abusivos que los archivos zip puede nombrar. No existe un ajuste de encabezados X-Frame-Options, lo que lo hace más susceptible para aprovechar un ataque de tipo auto-XSS por parte de atacantes

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arangodb:arangodb:*:*:*:*:*:*:*:* 2.2.6.2 (incluyendo) 3.7.10 (incluyendo)