Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo sin extensión y con contenido HTML / JavaScript en la funcionalidad "send email" en LiquidFiles (CVE-2021-30140)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/04/2021
Última modificación:
30/09/2022

Descripción

LiquidFiles versión 3.4.15, ha almacenado un ataque de tipo XSS por medio de la funcionalidad "send email" al enviar un archivo por correo electrónico a un administrador. Cuando un archivo no tiene extensión y contiene contenido HTML / JavaScript malicioso (como SVG con contenido HTML), la carga útil es ejecutada con un clic. Esto se corrigió en la versión 3.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liquidfiles:liquidfiles:3.4.15:*:*:*:*:*:*:*