Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso de la función "jQuery.html()" en OMERO.web (CVE-2021-41132)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/10/2021
Última modificación:
20/10/2021

Descripción

OMERO.web proporciona una infraestructura de clientes y plugins basada en la web. En las versiones anteriores a 5.11.0, varias plantillas no llevan a cabo un saneamiento apropiado mediante un escape de HTML. Debido a una falta de saneo y al uso de la función "jQuery.html()", se presenta toda una serie de posibilidades de tipo cross-site scripting con entradas especialmente diseñadas para una variedad de campos. Este problema está parcheado en la versión 5.11.0. No se conocen soluciones aparte de la actualización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openmicroscopy:omero-figure:*:*:*:*:*:*:*:* 4.4.1 (excluyendo)
cpe:2.3:a:openmicroscopy:omero-web:*:*:*:*:*:*:*:* 5.11.0 (excluyendo)