Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JBoss BRMS y BPM (CVE-2017-7463)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/07/2018
Última modificación:
09/10/2019

Descripción

JBoss BRMS 6 y BPM Suite 6 en versiones anteriores a la 6.4.3 son vulnerables a un Cross-Site Scripting (XSS) reflejado a través de la carga de artefactos. Un archivo XML mal formado, si se carga, provoca que aparezca un mensaje de error que incluye parte del código XML incorrecto verbatim sin filtrar los scripts. Su explotación exitosa permitiría la ejecución del código del script dentro del contexto del usuario afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss_bpm_suite:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.3 (excluyendo)