CVE

Vulnerabilidad en Apache Roller (CVE-2024-25090)

Severidad:
MEDIA
Type:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/07/2024
Última modificación:
16/08/2024

Descripción

La validación de entrada y sanitización insuficientes de las funciones Profile name & screenname, Bookmark name & description and blogroll name en todas las versiones de Apache Roller en todas las plataformas permite que un usuario autenticado realice un ataque de XSS. Mitigación: si no tiene Roller configurado para usuarios no confiables, entonces no necesita hacer nada porque confía en que sus usuarios creen HTML sin formato y otro contenido web. Si está ejecutando con usuarios no confiables, entonces debe actualizar a Roller 6.1.3. Este problema afecta a Apache Roller: desde 5.0.0 hasta 6.1.3. Se recomienda a los usuarios que actualicen a la versión 6.1.3, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:roller:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 6.1.3 (excluyendo)


Referencias a soluciones, herramientas e información