Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenNMS Meridian y Horizon (CVE-2023-40314)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/11/2023
Última modificación:
25/11/2023

Descripción

Cross-Site Scripting (XSS) en bootstrap.jsp en múltiples versiones de OpenNMS Meridian y Horizon permiten que un atacante acceda a información confidencial de la sesión. La solución es actualizar a Horizon 32.0.5 o posterior y Meridian 2023.1.9 o posterior. Las instrucciones de instalación de Meridian y Horizon indican que están diseñadas para su instalación dentro de las redes privadas de una organización y no se debe acceder a ellas directamente desde Internet. OpenNMS agradece a Moshe Apelbaum por informar este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opennms:horizon:*:*:*:*:*:*:*:* 32.0.5 (excluyendo)
cpe:2.3:a:opennms:meridian:*:*:*:*:*:*:*:* 2023.1.9 (excluyendo)


Referencias a soluciones, herramientas e información