Vulnerabilidad en las entradas del usuario en Weblate (CVE-2022-24710)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2022
Última modificación:
08/03/2022
Descripción
Weblate es un sistema de localización continua basado en la web. Las versiones anteriores a la 4.11, no neutralizan apropiadamente las entradas del usuario usadas en los campos de nombre de usuario e idioma. Debido a esta neutralización inapropiada es posible llevar a cabo un ataque de tipo cross-site scripting por medio de estos campos. Los problemas han sido corregidos en la versión 4.11. Es recomendado a usuarios que no puedan actualizarse añadir su propia lógica de neutralización.<br />
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:weblate:weblate:*:*:*:*:*:*:*:* | 4.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/WeblateOrg/weblate/commit/22d577b1f1e88665a88b4569380148030e0f8389
- https://github.com/WeblateOrg/weblate/commit/9e19a8414337692cc90da2a91c9af5420f2952f1
- https://github.com/WeblateOrg/weblate/commit/f6753a1a1c63fade6ad418fbda827c6750ab0bda
- https://github.com/WeblateOrg/weblate/security/advisories/GHSA-6jp6-9rf9-gc66



