Vulnerabilidad en Quest KACE Systems Management Appliance (CVE-2019-11604)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/05/2019
Última modificación:
29/05/2019
Descripción
Se encontró un problema en Quest KACE Systems Management Appliance anterior de la versión 9.1. El script en /service/kbot_service_notsoap.php es vulnerable a reflejos no autenticados XSS cuando la aplicación web procesa la entrada suministrada por el usuario al parámetro METHOD GET. Dado que la aplicación no valida y sanea apropiadamente este parámetro, es posible colocar un código script arbitrario en el contexto de la misma página.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:quest:kace_systems_management_appliance:*:*:*:*:*:*:*:* | 9.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



