Vulnerabilidad en los parámetros GET URL en el módulo pki-ca del servidor en pki-core (CVE-2019-10221)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/03/2020
Última modificación:
07/11/2023
Descripción
Se detectó una vulnerabilidad de tipo Cross Site Scripting Reflejado en todas las versiones de pki-core 10.x.x, en el módulo pki-ca del servidor pki-core. Este fallo es debido a la falta de saneamiento de los parámetros GET URL. Un atacante podría abusar de este fallo para engañar a un usuario autenticado para que haga clic sobre un enlace especialmente diseñado que puede ejecutar código arbitrario cuando se visualiza en un navegador.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:dogtagpki:dogtagpki:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 10.8.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página