Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en laminas-form (CVE-2022-23598)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/01/2022
Última modificación:
07/11/2023

Descripción

laminas-form es un paquete para la comprobación y visualización de formularios simples y complejos. Cuando son mostrados los mensajes de error de comprobación por medio del ayudante de vista "formElementErrors()" incluido en laminas-form, muchos mensajes contienen el valor enviado. Sin embargo, en laminas-form versiones anteriores a 3.1.1, el valor no es escapado para los contextos HTML, lo que potencialmente podía conllevar a un ataque de tipo Cross-site scripting reflejado. Las versiones 3.1.1 y superiores contienen un parche para mitigar la vulnerabilidad. Se presenta una solución disponible. Puede colocarse manualmente un código en la parte superior de un script de visualización donde es llamado al ayudante de visualización "formElementErrors()". Se presenta más información sobre esta medida de mitigación en el aviso de seguridad de GitHub

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getlaminas:laminas-form:*:*:*:*:*:*:*:* 2.17.1 (excluyendo)
cpe:2.3:a:getlaminas:laminas-form:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.2 (excluyendo)
cpe:2.3:a:getlaminas:laminas-form:3.1.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*