Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zoho ManageEngine Recovery Manager Plus (CVE-2018-9163)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/04/2018
Última modificación:
27/02/2019

Descripción

Una vulnerabilidad Cross-Site Scripting (XSS) persistente almacenada en Zoho ManageEngine Recovery Manager Plus en versiones anteriores 5.3 (Build 5350) permite que los usuarios autenticados remotos (con permisos Add New Technician) inyecten scripts web o HTML arbitrarios a través del campo loginName en technicianAction.do.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_recovery_manager_plus:*:*:*:*:*:*:*:* 5.3 (excluyendo)