Vulnerabilidad en Icinga Web 2 (CVE-2025-27404)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2025
Última modificación:
27/03/2025
Descripción
Icinga Web 2 es una interfaz web, un framework y una interfaz de línea de comandos de código abierto para la monitorización. Una vulnerabilidad en versiones anteriores a la 2.11.5 y la 2.12.13 permite a un atacante manipular una URL que, una vez visitada por cualquier usuario, permite incrustar JavaScript arbitrario en Icinga Web y actuar en nombre de dicho usuario. Este problema se ha resuelto en las versiones 2.11.5 y 2.12.3 de Icinga Web 2. Como workaround, quienes tengan Icinga Web 2.12.2 pueden habilitar una política de seguridad de contenido en la configuración de la aplicación.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA