Vulnerabilidad en las marcas HTML en los campos de entrada del usuario en Flarum (CVE-2021-32671)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/06/2021
Última modificación:
17/06/2021
Descripción
"Flarum es un software de foros para construir comunidades. El sistema de traducción de Flarum permitía que las entradas de cadena se convirtieran en nodos HTML DOM cuando son renderizadas. Este cambio se realizó después de la versión v0.1.0-beta.16 (nuestra última beta versiones anteriores a v1.0.0) y no fue advertido ni documentado. Esto permitía que cualquier usuario escribiera marcas HTML maliciosas dentro de determinados campos de entrada del usuario y que éstas se ejecutaran en los navegadores de los clientes. El ejemplo que condujo al descubrimiento de esta vulnerabilidad fue en el cuadro de búsqueda del foro. La introducción de marcas HTML falsamente maliciosas, como (script)alert(""test"")(/script) resultado a la aparición de un cuadro de alerta en el foro. Este ataque también podía ser modificado para llevar a cabo peticiones AJAX en nombre de un usuario, posiblemente borrando discusiones, modificando su configuración o perfil, o incluso modificando la configuración en el panel de administración si el ataque estaba dirigido a un usuario privilegiado. Todas las comunidades de Flarum que ejecutan flarum versiones v1.0.0 o v1.0.1 están afectadas. La vulnerabilidad ha sido corregida y publicada como flarum/core versión v1.0.2. Todas las comunidades que ejecutan Flarum versión v1.0, tienen que actualizar lo antes posible a la v1.0.2
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:flarum:flarum:1.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:flarum:flarum:1.0.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



