Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Silverware Games (CVE-2022-23543)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/12/2022
Última modificación:
27/12/2022

Descripción

Silverware Games es una red social donde las personas pueden jugar juegos en línea. Los usuarios pueden adjuntar URL a videos de YouTube; el sitio generará `` relacionado cuando se publique la publicación. El controlador tiene algún tipo de protección, por lo que no se pueden publicar enlaces que no sean de YouTube y se eliminan las etiquetas HTML. Sin embargo, todavía era posible agregar atributos HTML personalizados (por ejemplo, `onclick=alert("xss")`) al `'. Este problema se solucionó en la versión `1.1.34` y no requiere ninguna acción adicional por parte de nuestros miembros. No ha habido evidencia de que alguien haya utilizado esta vulnerabilidad en este momento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:silverwaregames:silverwaregames:*:*:*:*:*:*:*:* 1.1.34 (excluyendo)