Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Uptime Kuma (CVE-2023-49276)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/12/2023
Última modificación:
06/12/2023

Descripción

Uptime Kuma es una herramienta de monitoreo autohospedada de código abierto. En las versiones afectadas, el elemento Google Analytics es vulnerable a la inyección de atributos que conduce a Cross-Site-Scripting (XSS). Dado que la interfaz de estado personalizada puede establecer un ID de Google Analytics independiente y la plantilla no ha sido sanitizada, aquí existe una vulnerabilidad de inyección de atributos, que puede provocar ataques XSS. Esta vulnerabilidad se ha solucionado en el commit `f28dccf4e` que se incluye en la versión 1.23.7. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:uptime.kuma:uptime_kuma:*:*:*:*:*:*:*:* 1.20.0 (incluyendo) 1.23.7 (excluyendo)