CVE-2024-49379

CVSS

No CVSS.

U

mbrel is a home server OS for self-hosting. The login functionality of Umbrel before version 1.2.2 contains a reflected cross-site scripting (XSS) vulnerability in use-auth.tsx. An attacker can specify a malicious redirect query parameter to trigger the vulnerability. If a JavaScript URL is passed to the redirect parameter the attacker provided JavaScript will be executed after the user entered their password and clicked on login. This vulnerability is fixed in 1.2.2.

Configurations

No configuration.

History

21 Nov 2024, 17:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 5.4
v2 : unknown
v3 : unknown

14 Nov 2024, 16:35

Type Values Removed Values Added
Summary
  • (es) Umbrel es un sistema operativo para servidores domésticos que se alojan en servidores propios. La funcionalidad de inicio de sesión de Umbrel anterior a la versión 1.2.2 contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en use-auth.tsx. Un atacante puede especificar un parámetro de consulta de redireccionamiento malicioso para activar la vulnerabilidad. Si se pasa una URL de JavaScript al parámetro de redireccionamiento, el JavaScript proporcionado por el atacante se ejecutará después de que el usuario ingrese su contraseña y haga clic en iniciar sesión. Esta vulnerabilidad se solucionó en la versión 1.2.2.
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.4

13 Nov 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-13 18:15

Updated : 2024-11-21 17:15


NVD link : CVE-2024-49379

Mitre link : CVE-2024-49379

CVE.ORG link : CVE-2024-49379


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')