Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FortiGate FortiDB (CVE-2012-6347)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/02/2018
Última modificación:
27/02/2018

Descripción

Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en la manipulación de excepciones de formato de número en Java en FortiGate FortiDB, en versiones anteriores a la 4.4.2, permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro conversationContext en (1) admin/auditTrail.jsf, (2) mapolicymgmt/targetsMonitorView.jsf, (3) vascan/globalsummary.jsf, (4) vaerrorlog/vaErrorLog.jsf, (5) database/listTargetGroups.jsf, (6) sysconfig/listSystemInfo.jsf, (7) vascan/list.jsf, (8) network/router.jsf, (9) mapolicymgmt/editPolicyProfile.jsf o (10) mapolicymgmt/maPolicyMasterList.jsf.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fortinet:fortidb:*:*:*:*:*:*:*:* 4.4.1 (incluyendo)