Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kofax Capture software (CVE-2023-5118)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/01/2024
Última modificación:
18/01/2024

Descripción

La aplicación es vulnerable a cross site scripting (XSS) almacenado en el endpoint /sofer/DocumentService.asc/SaveAnnotation, donde los datos de entrada transmitidos a través del método POST en los parámetros author y text no se sanitizan ni validan adecuadamente. Esto permite la inyección de código JavaScript malicioso. La vulnerabilidad fue identificada en la función para agregar nuevas anotaciones mientras se edita el contenido del documento. Los periodistas informan que la vulnerabilidad se ha eliminado en las versiones de software superiores a 11.1.x. Las versiones anteriores también pueden ser vulnerables, pero esto no ha sido confirmado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tungstenautomation:kofax_capture:*:*:*:*:*:*:*:* 11.0.0 (incluyendo)