Vulnerabilidad en silverstripe-asset-admin (CVE-2024-47605)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/01/2025
Última modificación:
14/01/2025
Descripción
silverstripe-asset-admin es una galería de recursos de silverstripe para la gestión de recursos. Al utilizar la función "insert media", el JSON de oEmbed vinculado incluye un atributo HTML que reemplazará el código abreviado de inserción. El HTML no se desinfecta antes de reemplazar el código abreviado, lo que permite que se ejecute un payload de script tanto en el CMS como en el front-end del sitio web. Este problema se ha solucionado en la versión 5.3.8 de silverstripe/framework y se recomienda a los usuarios que actualicen. No existen workarounds conocidos para esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA