Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Conditions tab of Pricing Rules in pimcore/pimcore (CVE-2023-2332)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/11/2024
Última modificación:
19/11/2024

Descripción

Existe una vulnerabilidad de Cross-site Scripting (XSS) almacenado en Conditions tab of Pricing Rules in pimcore/pimcore en las versiones 10.5.19. La vulnerabilidad está presente en los campos Desde y Hasta de la sección Intervalo de fechas, lo que permite a un atacante inyectar secuencias de comandos maliciosas. Esto puede provocar la ejecución de código JavaScript arbitrario en el contexto del navegador del usuario, lo que podría robar cookies o redirigir a los usuarios a sitios maliciosos. El problema se solucionó en la versión 10.5.21.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:pimcore:10.5.19:*:*:*:*:*:*:*