BookStack cross-site scripting

ALERTES

01/10/2022

CVE-2022-40690

MITJÀ: (5.4)

CVSS3: 4.7

BookStack és vulnerable al cross-site scripting, causat per la validació inadequada de l’entrada subministrada per l’usuari. Un atacant remot autenticat podria explotar aquesta vulnerabilitat utilitzant un URL especialment dissenyat per executar un script en el navegador web de la víctima dins del context de seguretat del lloc web amfitrió, una vegada que es faci clic en l’URL. Un atacant podria usar aquesta vulnerabilitat per robar les credencials d’autenticació basades en les cookies de la víctima.

Sistemes Afectats

  • BookStack BookStack 0.18.4
  • BookStack BookStack 0.25.4
  • BookStack BookStack 0.29.1
  • BookStackApp BookStack 0.30.3
  • BookStack BookStack 21.08.1
  • BookStack BookStack 21.08
  • BookStack BookStack 21.05.4
  • BookStack BookStack 1.0
  • BookStack BookStack 21.10.2
  • BookStack BookStack 21.10.1
  • BookStack BookStack 21.10
  • BookStack BookStack 21.11.1

Remediació
Actualitzi a l’última versió de BookStack (22.09 o posterior), disponible en el lloc web de BookStack.