Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Subsonic Media Server (CVE-2018-9282)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/09/2018
Última modificación:
09/11/2018

Descripción

Se ha descubierto una vullnerabilidad Cross-Site Scripting (XSS) en Subsonic Media Server 6.1.1. El formulario de suscripción al podcast se ve afectado por una vulnerabilidad Cross-Site Scripting (XSS) persistente en el parámetro add en podcastReceiverAdmin.view. No se requiere acceso administrador. Al inyectar una carga útil de JavaScript, este fallo podría utilizarse para manipular la sesión de un usuario o para elevar los privilegios atacando a un usuario administrativo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:subsonic:subsonic:6.1.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información