Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los campos de aplicación en el navegador web en Dell EMC XtremIO XMS (CVE-2019-18578)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/03/2020
Última modificación:
18/03/2020

Descripción

Dell EMC XtremIO XMS versiones anteriores a 6.3.0, contiene una vulnerabilidad de tipo cross-site scripting almacenado. Un usuario remoto malicioso poco privilegiado de XtremIO puede explotar esta vulnerabilidad para almacenar código HTML o JavaScript malicioso en los campos de aplicación. Cuando los usuarios víctimas acceden a la página inyectada por medio de sus navegadores, el código malicioso puede ser ejecutado por el navegador web en el contexto de la aplicación web vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:xtremio_management_server:*:*:*:*:*:*:*:* 6.3.0 (excluyendo)