Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CloudForms (CVE-2017-15125)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/07/2018
Última modificación:
09/10/2019

Descripción

Se ha encontrado un fallo en CloudForms en versiones anteriores a la 5.9.0.22 en la función de instantánea de la interfaz de usuario de autoservicio, donde el campo de nombre no está correctamente saneado para la entrada de código HTML y JavaScript. Un atacante podría aprovechar este fallo para ejecutar un ataque de Cross-Site Scripting (XSS) persistente en un administrador de aplicaciones que emplee CloudForms. Nótese que el CSP (Content Security Policy) evita la explotación de este Cross-Site Scripting (XSS). Sin embargo, no todos los navegadores soportan CSP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:cloudforms_management_engine:*:*:*:*:*:*:*:* 5.9.0.22 (excluyendo)