Vulnerabilidad en atributos HTML en OWASP AntiSamy (CVE-2021-35043)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/07/2021
Última modificación:
29/10/2022
Descripción
OWASP AntiSamy versiones anteriores a 1.6.4, permite un ataque de tipo XSS por medio de atributos HTML cuando se usa el serializador de salida HTML (XHTML no está afectado). Esto fue demostrado por un javascript: URL con : como reemplazo del carácter
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:antisamy_project:antisamy:*:*:*:*:*:*:*:* | 1.6.4 (excluyendo) | |
| cpe:2.3:a:oracle:retail_back_office:14.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:retail_back_office:14.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:retail_central_office:14.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:retail_central_office:14.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:retail_returns_management:14.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:retail_returns_management:14.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_management:2.6.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_management:2.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_management:2.7.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_management:2.10.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_management:2.12.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_enterprise_default_managment:*:*:*:*:*:*:*:* | 2.3.0 (incluyendo) | 2.4.0 (incluyendo) |
| cpe:2.3:a:oracle:banking_party_management:2.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_platform:*:*:*:*:*:*:*:* | 2.3.0 (incluyendo) | 2.4.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nahsra/antisamy/pull/87
- https://github.com/nahsra/antisamy/releases/tag/v1.6.4
- https://www.oracle.com/security-alerts/cpuapr2022.html
- https://www.oracle.com/security-alerts/cpujan2022.html
- https://www.oracle.com/security-alerts/cpujul2022.html
- https://www.oracle.com/security-alerts/cpuoct2021.html



