Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Recently Viewed Projects en ScratchTools (CVE-2022-31094)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/06/2022
Última modificación:
07/07/2022

Descripción

ScratchTools es una extensión web diseñada para facilitar la interacción con la comunidad del lenguaje de programación Scratch (Scratching). En las versiones afectadas, cualquier persona que use la funcionalidad Recently Viewed Projects es vulnerable a que su cuenta sea tomada si visualiza un proyecto que lo intente. El problema es que si un usuario visita un proyecto que incluye Javascript en el título, entonces cuando la funcionalidad Recently Viewed Projects lo muestra, podría ejecutar el Javascript. Este problema ha sido abordado en versión 2.5.2. Los usuarios que tengan problemas de rayado deben abrir una incidencia en el rastreador de incidencias del proyecto https://github.com/STForScratch/ScratchTools/

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scratchstatus:scratchtools:*:*:*:*:*:*:*:* 2.4.0 (incluyendo) 2.5.2 (excluyendo)