Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OSNEXUS QuantaStor (CVE-2017-9979)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/08/2017
Última modificación:
20/04/2025

Descripción

En la aplicación virtual OSNEXUS QuantaStor v4 en versiones anteriores a la 4.3.1, si la llamada REST no existe, aparecerá un error que contiene el método inválido que se ha invocado anteriormente. En este caso, la respuesta que se envía al usuario no está sanitizada. Un atacante podría aprovecharse de este problema mediante la inclusión de código HTML o JavaScript arbitrario como parámetro. Esto también se conoce como XSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osnexus:quantastor:*:*:*:*:*:*:*:* 4.3.0 (incluyendo)