Vulnerabilidad en Umbrel (CVE-2024-49379)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/11/2024
Última modificación:
15/11/2024
Descripción
Umbrel es un sistema operativo para servidores domésticos que se alojan en servidores propios. La funcionalidad de inicio de sesión de Umbrel anterior a la versión 1.2.2 contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en use-auth.tsx. Un atacante puede especificar un parámetro de consulta de redireccionamiento malicioso para activar la vulnerabilidad. Si se pasa una URL de JavaScript al parámetro de redireccionamiento, el JavaScript proporcionado por el atacante se ejecutará después de que el usuario ingrese su contraseña y haga clic en iniciar sesión. Esta vulnerabilidad se solucionó en la versión 1.2.2.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA



