Stored cross-site scripting in TinyMCE - CVE-2024-38356
Published: June 20, 2024 / Updated: September 4, 2024
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data when using the noneditable_regexp option. A remote attacker can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Affected software
Oracle Financial Services Analytical Applications Infrastructure
Zimbra Collaboration
My webMethods Server
IBM Maximo Asset Management
IBM Maximo Application Suite
Ubuntu
roundcube (Ubuntu package)
How to mitigate CVE-2024-38356
Zimbra Collaboration - addressed in versions 9.0.0 Patch 41, 10.0.9, 10.1.1
My webMethods Server - update to 11.1 Fix 1
roundcube (Ubuntu package) - addressed in versions 1.2~beta+dfsg.1-0ubuntu1+esm8, 1.3.6+dfsg.1-1ubuntu0.1~esm8, 1.4.3+dfsg.1-1ubuntu0.1~esm8, 1.5.0+dfsg.1-2ubuntu0.1~esm6, 1.6.6+dfsg-2ubuntu0.1+esm3
IBM Maximo Asset Management - update to 7.6.1.3.22
IBM Maximo Application Suite - addressed in versions 8.10.17, 8.11.14, 9.0.2
External References
Related Security Bulletins
- Multiple vulnerabilities in TinyMCE
- Multiple vulnerabilities in Zimbra Collaboration
- Multiple vulnerabilities in IBM Maximo Asset Management
- Cross-site scripting in IBM Maximo Application Suite
- Multiple vulnerabilities in IBM My webMethods Server
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Ubuntu update for roundcube