Vulnerabilidad en SonicWALL SonicOS Enhanced (CVE-2008-4918)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/11/2008
Última modificación:
09/04/2025
Descripción
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en SonicWALL SonicOS Enhanced anterior a v4.0.1.1, como el utilizado en SonicWALL Pro 2040 y TZ 180 y 190; permite a atacantes remotos inyectar secuencias de comandos Web o HTML en sitios web de su elección a través de una URL a un sitio que se basa en el bloqueo de filtrado de contenidos; esto no se maneja adecuadamente en la página de bloqueo CFS. También se conoce como "secuestro universal del sitio web" (universal website hijacking).
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:sonicwall:sonicos_enhanced:*:*:*:*:*:*:*:* | 4.0.1.1 (excluyendo) | |
| cpe:2.3:h:sonicwall:pro_2040:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sonicwall:tz_180:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:sonicwall:tz_190:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://secunia.com/advisories/32498
- http://securityreason.com/securityalert/4556
- http://www.gnucitizen.org/blog/new-technique-to-perform-universal-website-hijacking/
- http://www.securityfocus.com/archive/1/497948/100/0/threaded
- http://www.securityfocus.com/archive/1/497958/100/0/threaded
- http://www.securityfocus.com/archive/1/497968/100/0/threaded
- http://www.securityfocus.com/archive/1/497989/100/0/threaded
- http://www.securityfocus.com/archive/1/498043/100/0/threaded
- http://www.securityfocus.com/archive/1/498073/100/0/threaded
- http://www.securityfocus.com/bid/31998
- http://www.sonicwall.com/downloads/SonicOS_Enhanced_4.0.1.1_Release_Notes.pdf
- http://www.vupen.com/english/advisories/2008/2970
- http://www.zerodayinitiative.com/advisories/ZDI-08-070
- http://www.zerodayinitiative.com/advisories/ZDI-08-070/
- https://exchange.xforce.ibmcloud.com/vulnerabilities/46232
- http://secunia.com/advisories/32498
- http://securityreason.com/securityalert/4556
- http://www.gnucitizen.org/blog/new-technique-to-perform-universal-website-hijacking/
- http://www.securityfocus.com/archive/1/497948/100/0/threaded
- http://www.securityfocus.com/archive/1/497958/100/0/threaded
- http://www.securityfocus.com/archive/1/497968/100/0/threaded
- http://www.securityfocus.com/archive/1/497989/100/0/threaded
- http://www.securityfocus.com/archive/1/498043/100/0/threaded
- http://www.securityfocus.com/archive/1/498073/100/0/threaded
- http://www.securityfocus.com/bid/31998
- http://www.sonicwall.com/downloads/SonicOS_Enhanced_4.0.1.1_Release_Notes.pdf
- http://www.vupen.com/english/advisories/2008/2970
- http://www.zerodayinitiative.com/advisories/ZDI-08-070
- http://www.zerodayinitiative.com/advisories/ZDI-08-070/
- https://exchange.xforce.ibmcloud.com/vulnerabilities/46232



