Podatność CVE-2021-41165


Publikacja: 2021-11-17

Opis:
CKEditor4 is an open source WYSIWYG HTML editor. In affected version a vulnerability has been discovered in the core HTML processing module and may affect all plugins used by CKEditor 4. The vulnerability allowed to inject malformed comments HTML bypassing content sanitization, which could result in executing JavaScript code. It affects all users using the CKEditor 4 at version < 4.17.0. The problem has been recognized and patched. The fix will be available in version 4.17.0.

Typ:

CWE-79

(Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting'))

CVSS2 => (AV:N/AC:M/Au:S/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
3.5/10
2.9/10
6.8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Drupal -> Drupal 
Ckeditor -> Ckeditor 

 Referencje:
https://github.com/ckeditor/ckeditor4/blob/major/CHANGES.md#ckeditor-417
https://github.com/ckeditor/ckeditor4/security/advisories/GHSA-7h26-63m7-qhf2
https://www.drupal.org/sa-core-2021-011

Copyright 2024, cxsecurity.com

 

Back to Top