CRITICAL🇬🇧 English

CVE-2019-9870

Nieprawidłowa obsługa elementów SCRIPT w pluginie oEmbed dla CKEditor

CVSS 9.8v3.0pub. 2019-03-21upd. 2024-11-21

Plugin oEmbed (w8tcha) dla edytora CKEditor w wersjach przed 14 marca 2019 r. nieprawidłowo obsługuje elementy SCRIPT w pliku plugin.js. Podatność ma krytyczny poziom zagrożenia i może umożliwić atakującemu wykonanie złośliwego kodu po stronie użytkownika.

Pokaż oryginał (EN)

plugin.js in the w8tcha oEmbed plugin before 2019-03-14 for CKEditor mishandles SCRIPT elements.

🤖 Analiza AI
Jak działa

Plugin oEmbed przetwarza osadzane treści zewnętrzne i renderuje je w edytorze CKEditor. Błąd polega na tym, że plik plugin.js nie filtruje ani nie neutralizuje odpowiednio elementów SCRIPT zawartych w odpowiedziach oEmbed. Napastnik może dostarczyć spreparowaną odpowiedź oEmbed zawierającą złośliwy znacznik SCRIPT, który zostanie wykonany w kontekście aplikacji.

Skutki

Atakujący może uzyskać pełną kontrolę nad sesją użytkownika, odczytać lub zmodyfikować poufne dane oraz wykonać dowolne działania w imieniu ofiary w kontekście aplikacji webowej.

Mitygacja

Należy zaktualizować plugin do wersji zawierającej poprawkę z commita z dnia 14 marca 2019 r. (commit 10f6169e39510bbf5af913886037044458b9dc9b dostępny w repozytorium GitHub w8tcha/CKEditor-oEmbed-Plugin). Zaleca się pilną aktualizację na wszystkich instalacjach korzystających z tego pluginu.

Kogo dotyczy

Plugin oEmbed (w8tcha) dla CKEditor we wszystkich wersjach opublikowanych przed 2019-03-14

Uwagi

Podatność została opisana i naprawiona w commit 10f6169e39510bbf5af913886037044458b9dc9b w repozytorium GitHub w8tcha/CKEditor-oEmbed-Plugin. Poprawka datowana jest na 2019-03-14, a CVE opublikowano 2019-03-21.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oembed Project Oembed

    APP
    Oembed Project
    < 2019-03-14
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje