Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cobbler (CVE-2018-1000225)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/08/2018
Última modificación:
19/10/2018

Descripción

Cobbler en su versión Verified, tal y como está presente en Cobbler en versiones 2.6.11+, aunque la inspección del código sugiere que al menos las versiones 2.0.0+ o incluso anteriores podrían ser vulnerables, contiene una vulnerabilidad Cross-Site Scripting (XSS) en cobbler-web que puede resultar en un escalado de privilegios a admin. Este ataque parece ser explotable mediante conectividad de red. El envío de cargas útiles JavaScript no autenticadas a la API XMLRPC de Cobbler (/cobbler_api).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cobblerd:cobbler:*:*:*:*:*:*:*:*