Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FriendsofFlarum (FoF) Upload (CVE-2022-30999)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2022
Última modificación:
10/06/2022

Descripción

FriendsofFlarum (FoF) Upload es una extensión que maneja las subidas de archivos de forma inteligente para su foro. Si FoF Upload versiones anteriores a 1.2.3, está configurado para permitir la subida de archivos SVG ("image/svg+xml"), la navegación directa a un URI de archivo SVG podría ejecutar código Javascript arbitrario decidido por un atacante. Este código Javascript podría incluir la ejecución de peticiones web HTTP a Flarum, o a cualquier otro servicio web. Esto podría permitir la filtración de datos por parte de un usuario autenticado de Flarum, o, posiblemente, la modificación de datos de forma maliciosa. Este problema ha sido parcheado con la versión v1.2.3, que ahora sanea los archivos SVG cargados. Como mitigación , elimine la posibilidad de que los usuarios suban archivos SVG mediante FoF Upload

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:friendsofflarum:upload:*:*:*:*:*:*:*:* 1.2.3 (excluyendo)