Vulnerabilidad en MeterSphere (CVE-2022-23544)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
28/12/2022
Última modificación:
05/01/2023
Descripción
MeterSphere es una plataforma integral de pruebas continuas de código abierto que cubre gestión de pruebas, pruebas de interfaz, pruebas de UI y pruebas de rendimiento. Las versiones anteriores a la 2.5.0 están sujetas a Server-Side Request Forgery que conduce a cross site scripting. El Server-Side request forgery en `IssueProxyResourceService::getMdImageByUrl` permite a un atacante acceder a recursos internos, así como ejecutar código JavaScript en el contexto del origen de Metersphere por parte de una víctima de XSS reflejado. Esta vulnerabilidad se ha solucionado en v2.5.0. No se conocen soluciones alternativas.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:metersphere:metersphere:*:*:*:*:*:*:*:* | 2.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página