CVE-2024-23188

Maliciously crafted E-Mail attachment names could be used to temporarily execute script code in the context of the users browser session. Common user interaction is required for the vulnerability to trigger. Attackers could perform malicious API requests or extract information from the users account. Please deploy the provided updates and patch releases. We now use safer methods of handling external content when embedding attachment information to the web interface. No publicly available exploits are known.
Configurations

No configuration.

History

03 Jul 2024, 01:47

Type Values Removed Values Added
Summary
  • (es) Los nombres de archivos adjuntos de correo electrónico creados con fines malintencionados podrían utilizarse para ejecutar temporalmente código de script en el contexto de la sesión del navegador del usuario. Se requiere la interacción común del usuario para que se active la vulnerabilidad. Los atacantes podrían realizar solicitudes API maliciosas o extraer información de la cuenta del usuario. Implemente las actualizaciones y lanzamientos de parches proporcionados. Ahora utilizamos métodos más seguros para manejar contenido externo al incorporar información adjunta en la interfaz web. No se conocen exploits disponibles públicamente.

07 May 2024, 01:15

Type Values Removed Values Added
References
  • () http://seclists.org/fulldisclosure/2024/May/3 -

06 May 2024, 07:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-05-06 07:15

Updated : 2024-07-03 01:47


NVD link : CVE-2024-23188

Mitre link : CVE-2024-23188

CVE.ORG link : CVE-2024-23188


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')