CVE-2024-7343
Acerca de
Se encontró una vulnerabilidad en Baidu UEditor 1.4.2. Ha sido declarada como problemática. Esta vulnerabilidad afecta a código desconocido del archivo /ueditor142/php/controller.php?action=catchimage. La manipulación del argumento source[] conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-273274 es el identificador asignado a esta vulnerabilidad. NOTA: El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.
Análisis del analista Rainforest
Otro fallo de Baidu UEditor, este un problema de cross-site scripting en la acción catchimage del controlador PHP, donde un argumento source manipulado conduce a la ejecución de script. Como su hermano, está calificado como bajo y protegido por autenticación e interacción del usuario, con solo un impacto limitado de integridad, así que es un XSS estrecho en lugar de un vector de inyección serio.
El tema recurrente es que UEditor es software heredado con el que el proveedor ha dejado de interactuar, así que un exploit público reposa sin parchear. Aun así, el bajo puntaje y las precondiciones apiladas hacen que esto sea material de XSS oportunista a lo sumo —dependiente de un contexto autenticado y de la interacción de una víctima— no algo que atraiga explotación masiva automatizada ni que lleve a una toma de control por sí solo.
Lo tratamos junto con el otro bug de UEditor como una sola señal: el riesgo no es ninguno de los CVE individuales sino continuar ejecutando un editor sin mantenimiento. Nuestra postura práctica es encontrar dónde vive UEditor en nuestras aplicaciones y planificar su remoción, ya que seguirán apareciendo nuevos fallos sin parchear en él. Mientras tanto, la codificación de salida estándar y la CSP alrededor del componente limitan el alcance de cualquier script inyectado.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-7343?
Se encontró una vulnerabilidad en Baidu UEditor 1.4.2. Ha sido declarada como problemática. Esta vulnerabilidad afecta a código desconocido del archivo /ueditor142/php/controller.php?action=catchimage. La manipulación del argumento source[] conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
¿Qué tan grave es CVE-2024-7343?
CVE-2024-7343 tiene una puntuación base CVSS 3.1 de 3.5, calificada como low. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 40 sobre 100, en la banda moderado.
¿Cómo se explota CVE-2024-7343?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2024-7343?
Los avisos públicos listan como afectados: ueditor. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-7343?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
