Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la entrada de texto en la biblioteca de diálogo de Nextcloud (paquete npm @nextcloud/dialogs) (CVE-2021-29438)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/04/2021
Última modificación:
07/11/2023

Descripción

La biblioteca de diálogos de Nextcloud (paquete npm @nextcloud/dialogs) versiones anteriores a 3.1.2, la entrada de texto con un escape insuficiente se pasó a un toast. Si su aplicación muestra toast con información suministrada por un usuario, esto podría conllevar a una vulnerabilidad de tipo XSS. La vulnerabilidad ha sido parcheada en la versión 3.1.2. Si necesita mostrar HTML en el toast pase explícitamente el flag de configuración "options.isHTML"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nextcloud\/dialogs_project:nextcloud\/dialogs:*:*:*:*:*:node.js:*:* 3.1.2 (excluyendo)