Vulnerabilidad en el software CheckMK Raw Edition (CVE-2021-40906)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/03/2022
Última modificación:
23/07/2024
Descripción
El software CheckMK Raw Edition (versiones 1.5.0 a 1.6.0) no sanea la entrada de un parámetro de servicio web que está en una zona no autenticada. Este ataque de tipo XSS reflejado permite a un atacante abrir una puerta trasera en el dispositivo con contenido HTML e interpretado por el navegador (como JavaScript u otros scripts del lado del cliente) o robar las cookies de sesión de un usuario que se haya autenticado previamente por medio de un ataque de tipo man in the middle. Una explotación con éxito requiere el acceso al recurso del servicio web sin autenticación
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:checkmk:checkmk:*:*:*:*:*:*:*:* | 1.5.0 (incluyendo) | 1.6.0 (excluyendo) |
cpe:2.3:a:checkmk:checkmk:1.6.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b1:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b10:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b12:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b3:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b4:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b5:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:b9:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p1:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p10:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p11:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p12:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p13:*:*:*:*:*:* | ||
cpe:2.3:a:checkmk:checkmk:1.6.0:p14:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página