Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad Cross-Site Scripting en PHP Server Monitor

Fecha de publicación 24/05/2024
Identificador
INCIBE-2024-0276
Importancia
3 - Media
Recursos Afectados

PHP Server Monitor, versión 3.2.0.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a PHP Server Monitor, un script que comprueba si los sitios web y servidores están en funcionamiento, en su versión 3.2.0, la cual ha sido descubierta por Rafael Pedrero.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2024-5312: 6.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L | CWE-79.
Solución

No hay solución reportada por el momento.

Detalle

CVE-2024-5312: PHP Server Monitor, versión 3.2.0, es vulnerable a un XSS a través de la página /phpservermon-3.2.0/vendor/phpmailer/phpmailer/test_script/index.php en todos los parámetros visibles. Un atacante podría crear una URL especialmente diseñada, enviarla a una víctima y recuperar los detalles de su sesión.

Listado de referencias
Etiquetas