Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en excalidraw (CVE-2024-32472)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/04/2024
Última modificación:
18/04/2024

Descripción

excalidraw es una pizarra virtual de código abierto dibujada a mano. Una vulnerabilidad XSS almacenada en el componente web integrable de Excalidraw. Esto permite ejecutar JavaScript arbitrario en el contexto del dominio donde está alojado el editor. Había dos vectores. Uno que representa una cadena que no es de confianza como `srcdoc` de iframe sin desinfectar adecuadamente contra la inyección de HTML. En segundo lugar, mediante una desinfección inadecuada contra la inyección de atributos HTML. Esto, junto con permitir el indicador de zona de pruebas "permitir el mismo origen" (necesario para varias incrustaciones), dio como resultado el XSS. Esta vulnerabilidad se solucionó en 0.17.6 y 0.16.4.