Vulnerabilidad en Flarum (CVE-2022-41938)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/11/2022
Última modificación:
26/11/2022
Descripción
Flarum es una plataforma de debate de código abierto. El sistema de títulos de páginas de Flarum permitía que los títulos de las páginas se convirtieran en nodos HTML DOM cuando se representaban las páginas. El cambio se realizó después de la "v1.5" y no se notó. Esto permitió a un atacante inyectar etiquetas HTML maliciosas utilizando una entrada de título de discusión, ya sea creando una nueva discusión o cambiando el nombre de una. El ataque XSS ocurre después de que un visitante abre la página de discusión correspondiente. Todas las comunidades que ejecutan Flarum desde `v1.5.0` hasta `v1.6.1` se ven afectadas. La vulnerabilidad ha sido reparada y publicada como flarum/core `v1.6.2`. Todas las comunidades que ejecutan Flarum desde `v1.5.0` hasta `v1.6.1` deben actualizar lo antes posible a v1.6.2. No se conocen workarounds para este problema.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:flarum:flarum:*:*:*:*:*:*:*:* | 1.5.0 (incluyendo) | 1.6.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



