Vulnerabilidad en la carga de archivos SVG de la foto de perfil de los usuarios en CKAN (CVE-2021-25967)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/12/2021
Última modificación:
02/12/2021
Descripción
En CKAN, versiones 2.9.0 a 2.9.3, están afectadas por una vulnerabilidad de tipo XSS almacenada por medio de la carga de archivos SVG de la foto de perfil de los usuarios. Esto permite a usuarios de aplicaciones con pocos privilegios almacenar scripts maliciosos en su foto de perfil. Estos scripts son ejecutados en el navegador de la víctima cuando ésta abre la imagen de perfil maliciosa
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:okfn:ckan:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página