Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Cobham Satcom Sailor (CVE-2018-19394)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/03/2019
Última modificación:
15/03/2019

Descripción

Los dispositivos Cobham Satcom Sailor 800 y 900 contenían Cross-Site Scripting (XSS) persistente, que requería acceso administrativo para su explotación. La vulnerabilidad era explotable adquiriendo una copia del archivo de configuración del dispositivo, insertando una carga útil XSS en un campo relevante (por ejemplo, "Satellite name") y, después, recuperando el archivo de configuración malicioso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cobham:satcom_sailor_800_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:cobham:satcom_sailor_800:-:*:*:*:*:*:*:*
cpe:2.3:o:cobham:satcom_sailor_900_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:cobham:satcom_sailor_900:-:*:*:*:*:*:*:*