
Advisory: Cute Editor 6.4 XSS reflejado a través del parámetro 'Theme' en colorpicker_more.aspx
ID CVE: CVE-2021-3030 Estado: Reservado por el Programa CVE (MITRE) el 2021-01-06. Nunca se ha publicado ningún registro público para este ID — este documento es la referencia pública necesaria para completar dicha publicación. Tipo de vulnerabilidad: Cross-Site Scripting (XSS), Reflejado — CWE-79 Descubridor: Athos Nogueira Gonzaga Proveedor: CuteSoft (Cute Editor para ASP.NET) — https://cutesoft.net/ Versión afectada: Cute Editor 6.4 (la única versión probada; otras versiones no fueron verificadas y pueden o no estar afectadas)
Cute Editor para ASP.NET 6.4 es vulnerable a cross-site scripting reflejado causado por una validación incorrecta del parámetro GET Theme en colorpicker_more.aspx. Un atacante remoto no autenticado puede crear una URL que, una vez abierta por una víctima en una sesión de navegador autenticada en un sitio que ejecuta el componente vulnerable, ejecuta JavaScript arbitrario en el contexto de seguridad de ese sitio.
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx
Parámetro: Theme
Payload (tal como se envió):
%27%20%20onmouseover=alert(document.domain)%20alt=%27
Decodificado de URL, el payload es:
' onmouseover=alert(document.domain) alt='
Solicitud de ejemplo:
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <host-vulnerable>
El valor Theme sin sanitizar se refleja en un contexto de atributo HTML en la página resultante. El controlador de eventos onmouseover inyectado se activa cuando la víctima interactúa con el elemento afectado, ejecutando alert(document.domain) — en un ataque real, esto se reemplazaría por un payload para exfiltrar cookies de sesión, falsificar la interfaz de usuario en la página o pivotar hacia ataques adicionales del lado del cliente contra la sesión autenticada.
Impact: Information Disclosure = true.| Fecha | Evento |
|---|---|
| 2021-01-06 | Vulnerabilidad reportada al Programa CVE ([email protected]); CVE-2021-3030 asignado/reservado el mismo día. |
| 2021 (entre la asignación y el seguimiento a continuación) | El proveedor (CuteSoft) fue contactado directamente por el descubridor; no se recibió respuesta. |
| 2022-01-27 | El descubridor hizo seguimiento con el Programa CVE, informando la falta de respuesta del proveedor y solicitando que se procediera con la divulgación/publicación. |
| 2026-04-08 | El descubridor hizo seguimiento nuevamente, señalando que el ID CVE aún no tenía registro público ni crédito asociado a su nombre. |
| 2026-09-05 | Verificación independiente (esta revisión) confirma que el registro nunca fue publicado: la API de Servicios CVE devuelve CVE_RECORD_DNE para CVE-2021-3030, y el ID no aparece en NVD ni en ninguna búsqueda pública de CVE. Tampoco existe ninguna divulgación pública no relacionada de este bug específico — es un problema distinto de otros CVEs de CuteEditor no relacionados (p. ej., CVE-2012-2985 / VU#247235, un bug diferente en InsertDocument.aspx; y CVE-2020-24903, un informe no relacionado de 2016 con origen en Bugtraq). Este documento se publica para proporcionar la referencia pública faltante. |
Un ID CVE reservado directamente por MITRE (como este, mediante [email protected], antes de la delegación completa a CNAs por proveedor) requiere una referencia pública — un informe publicado, aviso o prueba de divulgación — antes de que MITRE complete el registro y lo mueva de RESERVED a PUBLISHED. El campo de referencia del informe original apuntaba únicamente al foro de soporte general del proveedor (https://cutesoft.net/forums/17/ShowForum.aspx), no a un aviso público dedicado que describiera este bug específico — lo cual probablemente explica por qué el registro nunca se finalizó. Este repositorio es esa referencia pública faltante.
El proveedor fue contactado directamente y no respondió. Hasta esta publicación (más de 5 años después del informe y el intento de contacto con el proveedor), no se conoce la existencia de ninguna corrección ni declaración del proveedor. Ninguna versión más reciente de Cute Editor ha sido verificada contra este problema específico.
Descubierto y reportado por Athos Nogueira Gonzaga.