Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en infiniflow/ragflow (CVE-2024-12870)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en infiniflow/ragflow, que afecta a la última confirmación de la rama principal (cec2080). Esta vulnerabilidad permite a un atacante cargar archivos HTML/XML que pueden alojar payloads de JavaScript arbitrarias. Estos archivos se entregan con el tipo de contenido 'application/xml', que los navegadores procesan automáticamente. Esto puede provocar la ejecución de JavaScript arbitrario en el contexto del navegador del usuario, lo que podría permitir a los atacantes robar cookies y obtener acceso no autorizado a los archivos y recursos del usuario. La vulnerabilidad no requiere autenticación, por lo que es accesible para cualquier persona con acceso a la red de la instancia.

Referencias a soluciones, herramientas e información