Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Umbrel (CVE-2024-49379)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/11/2024
Última modificación:
15/11/2024

Descripción

Umbrel es un sistema operativo para servidores domésticos que se alojan en servidores propios. La funcionalidad de inicio de sesión de Umbrel anterior a la versión 1.2.2 contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en use-auth.tsx. Un atacante puede especificar un parámetro de consulta de redireccionamiento malicioso para activar la vulnerabilidad. Si se pasa una URL de JavaScript al parámetro de redireccionamiento, el JavaScript proporcionado por el atacante se ejecutará después de que el usuario ingrese su contraseña y haga clic en iniciar sesión. Esta vulnerabilidad se solucionó en la versión 1.2.2.