Vulnerabilidad en Zoho ManageEngine Application Manager (CVE-2017-11739)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/05/2019
Última modificación:
27/05/2019
Descripción
En Zoho ManageEngine Application Manager 13.1 Build 13100, un usuario autenticado, con privilegios administrativos, tiene la facultad de agregar un widget en cualquier panel. Este widget puede ser un "Utility Widget" con un campo "Custom HTML or Text". Una vez que este widget sea creado, será cargado en el panel donde fue agregado. Un atacante puede abusar de esta funcionalidad mediante la creación de un "Utility Widget" que contenga un código JavaScript malicioso, también conocido como XSS.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zohocorp:manageengine_applications_manager:13.1:13100:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



