Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en I, Librarian (CVE-2024-50344)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/10/2024
Última modificación:
01/11/2024

Descripción

I, Librarian es una versión de código abierto de un SaaS de gestión de PDF. Los archivos complementarios solo se pueden ver en el navegador si tienen un tipo MIME incluido en la lista blanca. Lamentablemente, esta lógica no funciona, lo que permite que se ejecuten archivos no seguros que contienen Javascript con el contexto de la aplicación. Un atacante puede aprovechar esta vulnerabilidad cargando un archivo complementario que contenga un código o script malicioso. Este código se ejecutará cuando se cargue el archivo en el navegador. La vulnerabilidad se solucionó en la versión 5.11.2.