Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreePBX (CVE-2018-15891)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/06/2019
Última modificación:
10/12/2019

Descripción

Se detecto un problema en el núcleo de FreePBX antes de la versión 3.0.122.43, 14.0.18.34 y 5.0.1beta4. Al crear una solicitud para agregar módulos de Asterisk, un atacante puede almacenar comandos de JavaScript en el nombre de un módulo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freepbx:freepbx:15.0.1:-:*:*:*:*:*:*
cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:* 13.0.122.43 (excluyendo)
cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:* 14.0.0 (incluyendo) 14.0.18.34 (excluyendo)
cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.0.1 (incluyendo)
cpe:2.3:a:sangoma:freepbx:15.0.1:beta4:*:*:*:*:*:*