Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open Library Foundation VuFind (CVE-2024-25737)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/05/2024
Última modificación:
12/11/2024

Descripción

Una vulnerabilidad de Server-Side Request Forgery (SSRF) en la ruta /Cover/Show (showAction en CoverController.php) en Open Library Foundation VuFind 2.4 a 9.1 anterior a 9.1.1 permite a atacantes remotos acceder a servidores HTTP internos y realizar Cross-Site Scripting (XSS) mediante proxy de URL arbitrarias a través del parámetro GET del proxy.