Vulnerabilidad en Vivaldi United Group iCONTROL+ Server (CVE-2025-52358)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/07/2025
Última modificación:
06/08/2025
Descripción
Una vulnerabilidad de cross-site scripting en Vivaldi United Group iCONTROL+ Server, incluyendo la versión de firmware 4.7.8.0.eden Logic 5.32 y anteriores. Este problema permite a los atacantes inyectar payloads de JavaScript en los parámetros "error" o "edit-menu-item", que se ejecutan en la sesión del navegador de la víctima.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vivaldigroup:icontrol\+_server:5.32:*:*:*:*:*:*:* | ||
cpe:2.3:o:vivaldigroup:vivaldi_domotica_icontrol_firmware:4.7.8.0.eden:*:*:*:*:*:*:* | ||
cpe:2.3:h:vivaldigroup:vivaldi_domotica_icontrol:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página