Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los caracteres HTML en Poddycast (CVE-2021-32772)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/08/2021
Última modificación:
25/04/2022

Descripción

Poddycast es una aplicación de podcast hecha con Electron. Anterior a versión 0.8.1, un atacante puede crear un podcast o episodio con caracteres maliciosos y ejecutar comandos en la máquina cliente. La aplicación no limpia los caracteres HTML de la información del podcast obtenida del Feed, lo que permite la inyección de código HTML y JS (cross-site scripting). Al tratarse de una aplicación realizada en electron, el ataque de tipo cross-site scripting puede escalar a la ejecución de código remota, haciendo posible la ejecución de comandos en la máquina donde se ejecuta la aplicación. La vulnerabilidad está parcheada en la versión 0.8.1 de Poddycast

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:electronjs:poddycast:0.8.0:*:*:*:*:*:*:*