Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en The Genie Company Aladdin Connect (CVE-2023-5880)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/01/2024
Última modificación:
27/08/2024

Descripción

Cuando The Genie Company Aladdin Connect garage door opener(modelo ALDCM del kit de actualización) se coloca en modo de configuración, la página "Garage Door Control Module Setup" del servidor web es vulnerable a XSS a través de un nombre SSID de transmisión que contiene código malicioso con Java Script del lado del cliente y /o HTML. Esto permite al atacante inyectar código malicioso con Java Script y/o HTML del lado del cliente en el navegador web de los usuarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:geniecompany:aladdin_connect_garage_door_opener_firmware:*:*:*:*:*:*:*:* 14.1.1 (incluyendo)
cpe:2.3:h:geniecompany:aladdin_connect_garage_door_opener:-:*:*:*:*:*:*:*