Vulnerabilidad en SFX Series SuperFlex Satellite Receiver Web management interface de International Datacasting Corporation (IDC) (CVE-2026-28770)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2026
Última modificación:
09/03/2026
Descripción
Neutralización incorrecta de elementos especiales en el script /IDC_Logging/checkifdone.cgi en la interfaz de gestión web del receptor de satélite SFX Series SuperFlex de International Datacasting Corporation (IDC) versión 101 permite la inyección XML. La aplicación refleja la entrada de usuario no saneada del parámetro 'file' directamente en un bloque CDATA, permitiendo a un atacante autenticado salir de las etiquetas e inyectar elementos XML arbitrarios. Se confirma que un actor puede convertir esto en un XSS reflejado, pero podría ser posible un abuso adicional como XXE.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:datacast:sfx2100_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:datacast:sfx2100:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



