In BookStack maggiore o uguale a 0.18.0 e 0.29.2 meno, v’è una vulnerabilità XSS nella creazione commento. Un utente con il permesso di creare commenti potrebbe POST HTML direttamente al sistema per essere salvati in un commento, che sarebbe poi eseguito / visualizzata agli altri utenti che visualizzano il commento. Attraverso questa vulnerabilità codice JavaScript potrebbe essere iniettato e quindi riceve altre macchine degli utenti. Questo maggior parte degli scenari in cui impatti non-trusted gli utenti hanno il permesso di creare commenti. Questo è stato risolto in 0.29.2.
https://github.com/BookStackApp/BookStack/security/advisories/GHSA-5vf7-q87h-pg6w
http://jvn.jp/en/jp/JVN41035278/index.html
https://bookstackapp.com/blog/beta-release-v0-29-2/
https://github.com/BookStackApp/BookStack/releases/tag/v0.29.2
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11055