Vulnerabilidad en el campo "Private Note" en el endpoint "/adherents/note.php?id=1" en el módulo Editor WYSIWYG en Dolibarr ERP CRM (CVE-2021-25955)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/08/2021
Última modificación:
01/08/2022
Descripción
En "Dolibarr ERP CRM", el módulo Editor WYSIWYG, versiones v2.8.1 a v13.0.2 están afectados por una vulnerabilidad de tipo XSS almacenado que permite a usuarios de la aplicación con pocos privilegios almacenar scripts maliciosos en el campo "Private Note" en el endpoint "/adherents/note.php?id=1". Estos scripts son ejecutados en el navegador de la víctima cuando ésta abre la página que contiene el campo vulnerable. En el peor de los casos, la víctima que desencadena inadvertidamente el ataque es un administrador con muchos privilegios. Los scripts inyectados pueden extraer el ID de la Sesión, lo que puede conllevar a una toma de posesión de la Cuenta completa del administrador y, debido a otra vulnerabilidad (Control de Acceso Inapropiado en las notas Privadas), un usuario poco privilegiados puede actualizar las notas privadas, que podría conllevar a una escalada de privilegios.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dolibarr:dolibarr:*:*:*:*:*:*:*:* | 2.8.1 (incluyendo) | 13.0.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



