Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web de PowerDNS Recursor (CVE-2017-15092)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/01/2018
Última modificación:
09/10/2019

Descripción

Se ha encontrado un problema de Cross-Site Scripting (XSS) en la interfaz web de PowerDNS Recursor, desde la versión 4.0.0 hasta la versión 4.0.6, también incluida, en la que el qname de las consultas DNS se mostraba sin escape. Esto permitía que un atacante remoto inyecte código HTML y JavaScript en la interfaz web, alterando el contenido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:powerdns:recursor:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.6 (incluyendo)