Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la vista previa de la plantilla de correo electrónico en OroPlatform (CVE-2021-41236)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/01/2022
Última modificación:
08/01/2022

Descripción

OroPlatform es una plataforma de aplicaciones empresariales en PHP. En las versiones afectadas, la vista previa de la plantilla de correo electrónico es vulnerable a una carga útil de tipo XSS añadida al contenido de la plantilla de correo electrónico. Un atacante debe tener permiso para crear o editar una plantilla de correo electrónico. Para que la carga útil sea ejecutada con éxito, el usuario atacado debe previsualizar una plantilla de correo electrónico vulnerable. No se presentan medidas de mitigación que aborden esta vulnerabilidad. Se aconseja a usuarios que actualicen lo antes posible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.21 (excluyendo)
cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.14 (excluyendo)
cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.8 (excluyendo)