Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kostal PIKO 1.5-1 MP plus HMI OEM p 1.0.1 (CVE-2022-42974)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/06/2024
Última modificación:
03/07/2024

Descripción

En Kostal PIKO 1.5-1 MP plus HMI OEM p 1.0.1, la aplicación web para el panel solar es vulnerable a un ataque de Cross-Site Scripting Almacenado (XSS) en /file.bootloader.upload.html. La aplicación no puede sanitizar el nombre del archivo del parámetro, en una solicitud POST a /file.bootloader.upload.html para una actualización del sistema, lo que permite inyectar HTML y/o JavaScript en la página que luego será procesada y almacenada por la aplicación. Cualquier solicitud posterior a páginas que recuperen contenido malicioso explotará automáticamente la vulnerabilidad en el navegador de la víctima. Esto también sucede porque la etiqueta se carga en la función InnerHTML en la página HTML.