Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo de viewer/krpano.html en el parámetro plugin[test].url en Krpano Panorama Viewer (CVE-2020-24901)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/01/2021
Última modificación:
03/04/2025

Descripción

La instalación predeterminada de Krpano Panorama Viewer versiones anteriores a 1.20.8 es vulnerable a un ataque de tipo XSS Reflejado debido a una carga no segura de js remoto en el archivo viewer/krpano.html, en el parámetro plugin[test].url

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:krpano:krpano:*:*:*:*:*:*:*:* 1.20.8 (incluyendo)