Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Switzerland Government Common Vulnerability Program (CVE-2025-40846)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
08/05/2025
Última modificación:
08/05/2025

Descripción

Validación de entrada incorrecta: el parámetro returnUrl en la configuración de seguridad de la cuenta carece de una validación de entrada adecuada, lo que permite a los atacantes redirigir a los usuarios a sitios web maliciosos (redirección abierta) e inyectar código JavaScript para realizar ataques de cross site scripting. Esta vulnerabilidad afecta a las versiones de Halo hasta la 2.174.101 y a todas las versiones entre la 2.175.1 y la 2.184.21.

Referencias a soluciones, herramientas e información