Vulnerabilidad en la vista previa de la plantilla de correo electrónico en OroPlatform (CVE-2021-41236)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/01/2022
Última modificación:
08/01/2022
Descripción
OroPlatform es una plataforma de aplicaciones empresariales en PHP. En las versiones afectadas, la vista previa de la plantilla de correo electrónico es vulnerable a una carga útil de tipo XSS añadida al contenido de la plantilla de correo electrónico. Un atacante debe tener permiso para crear o editar una plantilla de correo electrónico. Para que la carga útil sea ejecutada con éxito, el usuario atacado debe previsualizar una plantilla de correo electrónico vulnerable. No se presentan medidas de mitigación que aborden esta vulnerabilidad. Se aconseja a usuarios que actualicen lo antes posible
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* | 3.1.0 (incluyendo) | 3.1.21 (excluyendo) |
| cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.14 (excluyendo) |
| cpe:2.3:a:oroinc:oroplatform:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



