Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Trix rich text editor (CVE-2024-53847)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/12/2024
Última modificación:
09/12/2024

Descripción

Trix rich text editor, anterior a las versiones 2.1.9 y 1.3.3, es vulnerable a ataques de Cross Site Scripting (XSS) + mutación XSS al pegar código malicioso. Un atacante podría engañar a un usuario para que copie y pegue código malicioso que ejecutaría código JavaScript arbitrario dentro del contexto de la sesión del usuario, lo que podría provocar que se realicen acciones no autorizadas o que se divulgue información confidencial. Los usuarios deben actualizar a la versión 2.1.9 o 1.3.3 del editor Trix, que utiliza DOMPurify para desinfectar el contenido pegado.