CVE-2024-43412

Xibo is an open source digital signage platform with a web content management system (CMS). Prior to version 4.1.0, a cross-site scripting vulnerability in Xibo CMS allows authorized users to execute arbitrary JavaScript via the file preview function. Users can upload HTML/CSS/JS files into the Xibo Library via the Generic File module to be referenced on Displays and in Layouts. This is intended functionality. When previewing these resources from the Library and Layout editor they are executed in the users browser. This will be disabled in future releases, and users are encouraged to use the new developer tools in 4.1 to design their widgets which require this type of functionality. This behavior has been changed in 4.1.0 to preview previewing of generic files. There are no workarounds for this issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:xibosignage:xibo:*:*:*:*:*:*:*:*

History

12 Sep 2024, 20:20

Type Values Removed Values Added
First Time Xibosignage xibo
Xibosignage
CVSS v2 : unknown
v3 : 4.6
v2 : unknown
v3 : 5.4
References () https://github.com/xibosignage/xibo-cms/commit/d8f13339469d9f19ce591fb2bd7c9e0e0d2da118 - () https://github.com/xibosignage/xibo-cms/commit/d8f13339469d9f19ce591fb2bd7c9e0e0d2da118 - Patch
References () https://github.com/xibosignage/xibo-cms/security/advisories/GHSA-336f-wrgx-57gg - () https://github.com/xibosignage/xibo-cms/security/advisories/GHSA-336f-wrgx-57gg - Vendor Advisory
CPE cpe:2.3:a:xibosignage:xibo:*:*:*:*:*:*:*:*
Summary
  • (es) Xibo es una plataforma de señalización digital de código abierto con un sistema de gestión de contenido web (CMS). Antes de la versión 4.1.0, una vulnerabilidad de cross-site scripting en Xibo CMS permitía a los usuarios autorizados ejecutar código JavaScript arbitrario a través de la función de vista previa de archivos. Los usuarios pueden cargar archivos HTML/CSS/JS en la librería Xibo a través del módulo Archivo genérico para que se haga referencia a ellos en las pantallas y en los diseños. Esta es una funcionalidad prevista. Al obtener una vista previa de estos recursos desde la librería y el editor de diseños, se ejecutan en el navegador del usuario. Esta función se desactivará en futuras versiones y se recomienda a los usuarios que utilicen las nuevas herramientas para desarrolladores en la versión 4.1 para diseñar sus widgets que requieran este tipo de funcionalidad. Este comportamiento se ha modificado en la versión 4.1.0 para obtener una vista previa de los archivos genéricos. No existen workarounds para este problema.

03 Sep 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-03 17:15

Updated : 2024-09-12 20:20


NVD link : CVE-2024-43412

Mitre link : CVE-2024-43412

CVE.ORG link : CVE-2024-43412


JSON object : View

Products Affected

xibosignage

  • xibo
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')