Тип ошибки:
CWE-79:Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Вектор уязвимости:
- Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N
- Уровень критичности уязвимости (CVSSv3.1): 6.8 (medium)
- Базовый вектор уязвимости (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
- Уровень критичности уязвимости (CVSSv4.0): 6.1 (medium)
Описание уязвимости:
В SimpleXLSX была выявлена проблема, затрагивающая версии 1.0.12-1.1.12.
Обнаруженная уязвимость может быть использована злоумышленником для внедрения произвольного JavaScript кода.
Статус уязвимости: Подтверждена производителем
Дата исправления уязвимости: 21.12.2024
Рекомендации:
- Обновление до версии 1.1.13 или выше
Прочая информация: Бюллетень по безопасности
Исследователь: Алексей Соловьев (Positive Technologies)
Идентификаторы:
CVE-2024-56364
BDU:2024-11603
Вендор:
Sergey Shuchkin
Уязвимый продукт:
SimpleXLSX
Уязвимые версии:
1.0.12-1.1.12