Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en phpipam (CVE-2018-1000860)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/12/2018
Última modificación:
08/01/2019

Descripción

phpipam, en versiones 1.3.2 y anteriores, contiene una vulnerabilidad Cross-Site Scripting (XSS). El valor de la cookie phpipamredirect se copia en una etiqueta HTML en la página de inicio de sesión encapsulada entre comillas simples. Editar el valor de la cookie r5zkh'>quqtl explota una vulnerabilidad Cross-Site Scripting (XSS) que puede resultar en la ejecución de código arbitrario en el navegador de la víctima. Este ataque debe encadenarse con otro exploit que permita al atacante configurar o modificar una cookie para el dominio de la instancia phpIPAM.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpipam:phpipam:*:*:*:*:*:*:*:* 1.3.2 (incluyendo)


Referencias a soluciones, herramientas e información