Vulnerabilidad en Umbraco (CVE-2024-48927)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/10/2024
Última modificación:
25/10/2024
Descripción
Umbraco, un sistema de gestión de contenido .NET gratuito y de código abierto, tiene un problema de ejecución de código remoto en las versiones de la rama 13.x anteriores a la 13.5.2, 10.x anteriores a la 10.8.7 y 8.x anteriores a la 8.18.15. Existe un riesgo potencial de ejecución de código para los usuarios de Backoffice cuando "obtienen una vista previa" de los archivos SVG en modo de pantalla completa. Las versiones 13.5.2, 10.8.7 y 8.18.15 contienen un parche para el problema. Como workaround, está disponible la validación de archivos del lado derver para eliminar las etiquetas de script del contenido del archivo durante el proceso de carga del archivo.
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:umbraco:umbraco_cms:*:*:*:*:*:*:*:* | 8.0 (incluyendo) | 8.18.15 (excluyendo) |
cpe:2.3:a:umbraco:umbraco_cms:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 10.8.7 (excluyendo) |
cpe:2.3:a:umbraco:umbraco_cms:*:*:*:*:*:*:*:* | 13.0 (incluyendo) | 13.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página