Cross-site scripting in CKEditor - CVE-2023-28439
Published: July 19, 2023 / Updated: September 6, 2023
Vulnerability details
The disclosed vulnerability allows a remote user to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data within the Iframe Dialog and Media Embed packages. A remote user can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Affected software
Oracle Banking Deposits and Lines of Credit Servicing
IBM Sterling B2B Integrator
IBM Sterling Control Center
Oracle Banking APIs
Oracle Analytics Desktop
Oracle Business Intelligence Enterprise Edition
Oracle Banking Digital Experience
Fedora
Ubuntu
Oracle Agile PLM Framework
Oracle Commerce Platform
Siebel Apps - Marketing
ckeditor (Ubuntu package)
ckeditor
How to mitigate CVE-2023-28439
IBM Sterling B2B Integrator - addressed in versions 6.1.2.6, 6.2.0.3
IBM Sterling Control Center - update to 6.2.1.0.15
ckeditor (Ubuntu package) - addressed in versions Ubuntu Pro, 4.22.1+dfsg1-2ubuntu0.24.10.1
ckeditor - addressed in versions 4.22.1-1.el7, 4.22.1-1.fc37, 4.22.1-1.fc38, 4.22.1-1.fc39
External References
Related Security Bulletins
- Multiple vulnerabilities in Oracle Commerce Platform
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- Multiple vulnerabilities in Oracle Agile PLM Framework
- Cross-site scripting in CKEditor
- Fedora 38 update for ckeditor
- Fedora 37 update for ckeditor
- Fedora 39 update for ckeditor
- Fedora EPEL 7 update for ckeditor
- Multiple vulnerabilities in Oracle Banking Deposits and Lines of Credit Servicing
- Cross-site scripting in Oracle Analytics Desktop
- Cross-site scripting in Siebel Apps - Marketing
- IBM Sterling B2B Integrator update for CKEditor
- Ubuntu update for ckeditor
- Multiple vulnerabilities in IBM Control Center
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking APIs