Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo app/items_view.php en la cuenta de administrador en el sistema OIS (CVE-2021-21260)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/01/2021
Última modificación:
29/01/2021

Descripción

El Sistema de Facturación en Línea (OIS) es un software de código abierto que es un sistema de facturación ajustado para pequeñas empresas, consultores y autónomos creado con AppGini. En OIS versión 4.0 se presenta una vulnerabilidad de tipo XSS almacenado que puede permitir que un atacante tome el control de la cuenta de administrador por medio de una carga útil que extrae un token csrf y envía una petición para cambiar la contraseña. Se ha detectado que la descripción del artículo se refleja sin saneamiento en el archivo app/items_view.php, lo que habilita el escenario malicioso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigprof:online_invoicing_system:4.0:*:*:*:*:*:*:*