Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Timesheet Next Gen (CVE-2019-1010287)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/07/2019
Última modificación:
22/07/2019

Descripción

Timesheet Next Gen versión 1.5.3 y versiones anteriores se ven impactados por: Cross Site Scripting (XSS). El impacto es: Permite que un atacante ejecute código HTML y JavaScript arbitrario mediante el parámetro "redirect". El componente es: formulario Web login: login.php, líneas 40 y 54. El vector de ataque es: XSS reflejado, la víctima puede hacer clic en la URL maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:timesheet_next_gen_project:timesheet_next_gen:*:*:*:*:*:*:*:* 1.5.3 (incluyendo)