Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un paquete MQTT en el plugin diagram; nodo queue y la sección info en el navegador de la consola de administración en Apache ActiveMQ Artemis (CVE-2020-13932)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/07/2020
Última modificación:
07/11/2023

Descripción

En Apache ActiveMQ Artemis versiones 2.5.0 hasta 2.13.0, un paquete MQTT especialmente diseñado que presenta una carga útil XSS como id del cliente o nombre de tema puede explotar esta vulnerabilidad. La carga útil de XSS está siendo inyectada en el navegador de la consola de administración. La carga útil XSS es activada en el plugin diagram; nodo queue y la sección info

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 2.13.0 (incluyendo)