Vulnerabilidad en la función Spaces en HumHub (CVE-2022-31133)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/07/2022
Última modificación:
14/07/2022
Descripción
HumHub es una red social empresarial de código abierto. Las versiones afectadas de HumHub son susceptibles a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado. Para explotarla, el atacante necesitaría un permiso para administrar la función Spaces. Los nombres de los "espacios" individuales no se escapan apropiadamente, por lo que un atacante con suficientes privilegios podría insertar javascript malicioso en el nombre de un espacio y explotar a usuarios del sistema que visiten ese espacio. Es recomendado actualizar el HumHub a versiones 1.11.4, 1.10.5. No se presentan mitigaciones conocidas para este problema
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:humhub:humhub:*:*:*:*:*:*:*:* | 1.10.5 (excluyendo) | |
| cpe:2.3:a:humhub:humhub:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.11.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



