Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos HP (CVE-2018-8827)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/01/2019
Última modificación:
15/01/2019

Descripción

La interfaz web del administrador en los dispositivos HP "Technicolor MediaAccess TG789vac", en la versión v2 con un firmware v16.3.7190-2761005-20161004084353, muestra una entrada de usuario no saneada, lo que permite a un usuario malicioso no autenticado embeber JavaScript en la interfaz del visualizador de logs mediante una cabecera HTTP Referer manipulada. Esto también se conoce como Cross-Site Scripting (XSS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:technicolor:tg789vac_firmware:16.3.7190-2761005-20161004084353:*:*:*:*:*:*:*
cpe:2.3:h:technicolor:tg789vac:2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información