Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Collabora Online (CVE-2021-43817)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/12/2021
Última modificación:
15/12/2021

Descripción

Collabora Online es una suite ofimática colaborativa online basada en la tecnología de LibreOffice. En las versiones afectadas fué encontrada una vulnerabilidad de tipo XSS reflejada en Collabora Online. Un atacante podía inyectar HTML sin esconder en una variable al crear el iframe de Collabora Online, y ejecutar scripts dentro del contexto del iframe de Collabora Online. Esto daría acceso a un pequeño conjunto de configuraciones de usuario almacenadas en el navegador, así como al token de autenticación de la sesión que también era pasado en el momento de la creación del iframe. Los usuarios deben actualizar a Collabora Online versiones 6.4.16 o superior o Collabora Online 4.2.20 o superior. Collabora Online Development Edition versión 21.11 no está afectada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* 4.2.20 (excluyendo)
cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.16 (excluyendo)