Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función Spaces en HumHub (CVE-2022-31133)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/07/2022
Última modificación:
14/07/2022

Descripción

HumHub es una red social empresarial de código abierto. Las versiones afectadas de HumHub son susceptibles a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado. Para explotarla, el atacante necesitaría un permiso para administrar la función Spaces. Los nombres de los "espacios" individuales no se escapan apropiadamente, por lo que un atacante con suficientes privilegios podría insertar javascript malicioso en el nombre de un espacio y explotar a usuarios del sistema que visiten ese espacio. Es recomendado actualizar el HumHub a versiones 1.11.4, 1.10.5. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:humhub:humhub:*:*:*:*:*:*:*:* 1.10.5 (excluyendo)
cpe:2.3:a:humhub:humhub:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.11.4 (excluyendo)