Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MeterSphere (CVE-2022-23544)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
28/12/2022
Última modificación:
05/01/2023

Descripción

MeterSphere es una plataforma integral de pruebas continuas de código abierto que cubre gestión de pruebas, pruebas de interfaz, pruebas de UI y pruebas de rendimiento. Las versiones anteriores a la 2.5.0 están sujetas a Server-Side Request Forgery que conduce a cross site scripting. El Server-Side request forgery en `IssueProxyResourceService::getMdImageByUrl` permite a un atacante acceder a recursos internos, así como ejecutar código JavaScript en el contexto del origen de Metersphere por parte de una víctima de XSS reflejado. Esta vulnerabilidad se ha solucionado en v2.5.0. No se conocen soluciones alternativas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metersphere:metersphere:*:*:*:*:*:*:*:* 2.5.0 (excluyendo)