Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Query,puede ejecutar HTML desde fuentes no seguras (CVE-2020-11022)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/04/2020
Última modificación:
07/11/2023

Descripción

En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery 3.5.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jquery:jquery:*:*:*:*:*:*:*:* 1.2 (incluyendo) 3.5.0 (excluyendo)
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 7.0 (incluyendo) 7.70 (excluyendo)
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 8.7.0 (incluyendo) 8.7.14 (excluyendo)
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 8.8.0 (incluyendo) 8.8.6 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:a:oracle:agile_product_lifecycle_management_for_process:6.2.0.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:application_testing_suite:13.3.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_digital_experience:18.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_digital_experience:18.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_digital_experience:18.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_digital_experience:19.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_digital_experience:19.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información