Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cobalt (CVE-2024-51498)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/11/2024
Última modificación:
05/11/2024

Descripción

cobalt es un descargador de medios que no te molesta. Una instancia maliciosa de cobalt podría ofrecer enlaces con el protocolo `javascript:`, lo que provocaría un ataque de cross site scripting (XSS) cuando el usuario intenta descargar un elemento de un selector. Este problema ha estado presente desde la confirmación `66bac03e`, se mitigó en la confirmación `97977efa` (las instancias web configuradas correctamente ya no eran vulnerables) y se solucionó por completo en la confirmación `c4be1d3a` (incluida en la versión de lanzamiento 10.2.1). Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben habilitar una política de seguridad de contenido.