Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Collabora Online (CVE-2021-32745)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/07/2021
Última modificación:
30/07/2021

Descripción

Collabora Online es una suite de office colaborativa online. Se ha encontrado una vulnerabilidad de tipo XSS reflejado en Collabora Online anterior a versión 6.4.9-5. Un atacante podría inyectar HTML sin escapar en una variable ya que crearon el iframe de Collabora Online, y ejecutar scripts dentro del contexto del iframe de Collabora Online. Esto daría acceso a un pequeño ajuste de configuraciones de usuario almacenadas en el navegador, así como al token de autenticación de la sesión que también se pasaba en el momento de la creación del iframe. El problema está parcheado en Collabora Online 6.4.9-5. Collabora Online 4.2 no está afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* 4.2 (excluyendo) 6.4.9-5 (excluyendo)