Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo uploader en Nodebb (CVE-2021-43787)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/11/2021
Última modificación:
27/10/2022

Descripción

Nodebb es un software de foros de código abierto basado en Node.js. En las versiones afectadas, una vulnerabilidad de contaminación del prototipo en el módulo uploader permitía a un usuario malicioso inyectar datos arbitrarios (es decir, javascript) en el DOM, teóricamente permitiendo una toma de control de la cuenta cuando era usada junto con una vulnerabilidad de salto de ruta revelada al mismo tiempo que este informe. La vulnerabilidad ha sido parcheada a partir de la versión 1.18.5. Se aconseja a usuarios que actualicen lo antes posible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodebb:nodebb:*:*:*:*:*:*:*:* 1.15.5 (incluyendo) 1.18.4 (incluyendo)