Vulnerabilidad en Collabora Online (CVE-2021-43817)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/12/2021
Última modificación:
15/12/2021
Descripción
Collabora Online es una suite ofimática colaborativa online basada en la tecnología de LibreOffice. En las versiones afectadas fué encontrada una vulnerabilidad de tipo XSS reflejada en Collabora Online. Un atacante podía inyectar HTML sin esconder en una variable al crear el iframe de Collabora Online, y ejecutar scripts dentro del contexto del iframe de Collabora Online. Esto daría acceso a un pequeño conjunto de configuraciones de usuario almacenadas en el navegador, así como al token de autenticación de la sesión que también era pasado en el momento de la creación del iframe. Los usuarios deben actualizar a Collabora Online versiones 6.4.16 o superior o Collabora Online 4.2.20 o superior. Collabora Online Development Edition versión 21.11 no está afectada
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* | 4.2.20 (excluyendo) | |
| cpe:2.3:a:collabora:online:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.16 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



