« Volver al listado

CVE-2024-41805

Estado: AplazadaMedia (6.1)—

Tracks, a Getting Things Done (GTD) web application, is vulnerable to reflected cross-site scripting in versions prior to 2.7.1. Reflected cross-site scripting enables execution of malicious JavaScript in the context of a user’s browser if that user clicks on a malicious link, allowing phishing attacks that could lead to credential theft. Tracks version 2.7.1 is patched. No known complete workarounds are available.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-41805",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-41805",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2024-07-26T17:39:46.403498Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 6.1,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 2.7,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "TracksApp",
          "product": "tracks",
          "versions": [
            {
              "status": "affected",
              "version": "< 2.7.1"
            }
          ]
        }
      ]
    },
    {
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "affectedData": [
        {
          "cpes": [
            "cpe:2.3:a:tracksapp:tracks:*:*:*:*:*:*:*:*"
          ],
          "vendor": "tracksapp",
          "product": "tracks",
          "versions": [
            {
              "status": "affected",
              "version": "2.7.1"
            }
          ],
          "defaultStatus": "unknown"
        }
      ]
    }
  ],
  "published": "2024-07-26T15:15:11.327",
  "references": [
    {
      "url": "https://github.com/TracksApp/tracks/commit/b0d288d2efd0f8020d04ca95b8e0738a9eab6c51",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/TracksApp/tracks/commit/c23ca0574ec1149993476632ffd66643aec6aac2",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/TracksApp/tracks/releases/tag/v2.7.1",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/TracksApp/tracks/security/advisories/GHSA-fp4p-59hr-3695",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/TracksApp/tracks/commit/b0d288d2efd0f8020d04ca95b8e0738a9eab6c51",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://github.com/TracksApp/tracks/commit/c23ca0574ec1149993476632ffd66643aec6aac2",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://github.com/TracksApp/tracks/releases/tag/v2.7.1",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://github.com/TracksApp/tracks/security/advisories/GHSA-fp4p-59hr-3695",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Tracks, a Getting Things Done (GTD) web application, is vulnerable to reflected cross-site scripting in versions prior to 2.7.1. Reflected cross-site scripting enables execution of malicious JavaScript in the context of a user’s browser if that user clicks on a malicious link, allowing phishing attacks that could lead to credential theft. Tracks version 2.7.1 is patched. No known complete workarounds are available."
    },
    {
      "lang": "es",
      "value": "Tracks, una aplicación web Getting Things Done (GTD), es vulnerable a Cross Site Scripting reflejado en versiones anteriores a la 2.7.1. El Cross Site Scripting reflejado permite la ejecución de JavaScript malicioso en el contexto del navegador de un usuario si ese usuario hace clic en un enlace malicioso, lo que permite ataques de phishing que podrían conducir al robo de credenciales. La versión 2.7.1 de Tracks está parcheada. No se conocen soluciones completas disponibles."
    }
  ],
  "lastModified": "2026-06-17T07:48:16.120",
  "sourceIdentifier": "security-advisories@github.com"
}