Vulnerabilidad en grist-core (CVE-2024-56359)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/12/2024
Última modificación:
12/03/2025
Descripción
grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y haga clic en un enlace en una celda de HyperLink utilizando un modificador de control (es decir, por ejemplo, Ctrl+clic) podría ver comprometida su cuenta, ya que el enlace podría utilizar el esquema javascript: y evaluarse en el contexto de su página actual. Este problema se ha corregido en la versión 1.3.2. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deberían evitar hacer clic en enlaces de celdas de HyperLink utilizando un modificador de control en documentos preparados por personas en las que no confíen.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:getgrist:grist-core:*:*:*:*:*:*:*:* | 1.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página