Vulnerabilidad en cobalt (CVE-2024-51498)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/11/2024
Última modificación:
05/11/2024
Descripción
cobalt es un descargador de medios que no te molesta. Una instancia maliciosa de cobalt podría ofrecer enlaces con el protocolo `javascript:`, lo que provocaría un ataque de cross site scripting (XSS) cuando el usuario intenta descargar un elemento de un selector. Este problema ha estado presente desde la confirmación `66bac03e`, se mitigó en la confirmación `97977efa` (las instancias web configuradas correctamente ya no eran vulnerables) y se solucionó por completo en la confirmación `c4be1d3a` (incluida en la versión de lanzamiento 10.2.1). Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben habilitar una política de seguridad de contenido.
Impacto
Puntuación base 4.0
6.00
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/imputnet/cobalt/commit/66bac03e3078e4e781d2d3903c05ad66a883a354
- https://github.com/imputnet/cobalt/commit/97977efabd92375f270d1818f38de3b0682c2f19
- https://github.com/imputnet/cobalt/commit/c4be1d3a37b0deb6b6087ec7a815262ac942daf1
- https://github.com/imputnet/cobalt/security/advisories/GHSA-cm4c-v4cm-3735