Vulnerabilidad en los parámetros filename, displayname, files, target y el encabezado Host en Collaborate, Deletemultiple, Share y Waitedit en la Interfaz Web de Usuario en ProVide (CVE-2020-11702)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/04/2020
Última modificación:
13/04/2020
Descripción
Se detectó un problema en ProVide (anteriormente zFTPServer) versiones hasta 13.1. La Interfaz Web de Usuario presenta múltiples problemas de tipo XSS Almacenado y Reflejado. Collaborate es Reflejada por medio del parámetro filename. Collaborate es Almacenada por medio del parámetro displayname. Deletemultiple es Reflejada por medio del parámetro files. Share es Reflejada por medio del parámetro target. Share es Almacenada por medio del parámetro displayname. Waitedit es Reflejada por medio del encabezado Host.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:provideserver:provide_ftp_server:*:*:*:*:*:windows:*:* | 13.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página