Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Contiki Operating System (CVE-2017-7296)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/05/2017
Última modificación:
20/04/2025

Descripción

Fue descubierto un problema en el Contiki Operating System versión 3.0. Una vulnerabilidad de tipo XSS persistente está presente en la página de Configuración MQTT/IBM Cloud (también se conoce como mqtt.html) de cc26xx-web-demo. El cc26xx-web-demo cuenta con un servidor web que se ejecuta en un dispositivo restringido. Esa página en particular permite a un usuario configurar remotamente el funcionamiento de ese dispositivo mediante el envío de peticiones HTTP POST. La vulnerabilidad consiste en un saneamiento de entrada inapropiada de los campos de texto en la página de configuración de MQTT/IBM Cloud, lo que permite la inyección de código JavaScript.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:contiki-os:contiki:3.0:*:*:*:*:*:*:*