Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r87q-fj25-f8jf

Опубликовано: 23 дек. 2024
Источник: github
Github: Прошло ревью
CVSS3: 6.8

Описание

Cross-site Scripting vulnerability in SimpleXLSXEx::readThemeColors, SimpleXLSXEx::getColorValue and SimpleXLSX::toHTMLEx

Impact

When calling the extended toHTMLEx method, it is possible to execute arbitrary JavaScript code.

Patches

The supplied patch resolves this vulnerability for SimpleXLSX. Use 1.1.13

Workarounds

Don't use data publication via toHTMLEx


This vulnerability was discovered by Aleksey Solovev (Positive Technologies)

Пакеты

Наименование

shuchkin/simplexlsx

composer
Затронутые версииВерсия исправления

>= 1.0.12, < 1.1.13

1.1.13

EPSS

Процентиль: 35%
0.00142
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 5.4
nvd
около 1 года назад

SimpleXLSX is software for parsing and retrieving data from Excel XLSx files. Starting in 1.0.12 and ending in 1.1.13, when calling the extended toHTMLEx method, it is possible to execute arbitrary JavaScript code. This vulnerability is fixed in 1.1.13.

CVSS3: 6.8
fstec
около 1 года назад

Уязвимость библиотеки для извлечения данных из Excel файлов SimpleXLSX, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный JavaScript код

EPSS

Процентиль: 35%
0.00142
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-79