Vulnerabilidad en el archivo ForgotPassword.jsp en el parámetro accountid en SysAid (CVE-2020-13168)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/10/2020
Última modificación:
08/10/2020
Descripción
SysAid versión 20.1.11b26, permite un ataque de tipo XSS reflejado por medio del parámetro accountid del archivo ForgotPassword.jsp
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sysaid:sysaid_on-premises:5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:5.5.06:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:5.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:6.0.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:6.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:7.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:8.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:8.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:9.0.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:9.0.30:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:9.0.40:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:9.0.52:*:*:*:*:*:*:* | ||
cpe:2.3:a:sysaid:sysaid_on-premises:9.0.53:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página