Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un enlace en el parámetro id de la pantalla de configuración de copia de seguridad en el módulo Backup & Restore para FreePBX (CVE-2019-19615)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/03/2020
Última modificación:
19/03/2020

Descripción

Se presentan múltiples vulnerabilidades XSS en el módulo Backup & Restore \ versiones v14.0.10.2 hasta v14.0.10.7 para FreePBX, como se muestra en /admin/config.php?display=backup en el sitio web FreePBX Administrator. Un atacante puede modificar el parámetro id de la pantalla de configuración de copia de seguridad e insertar código XSS malicioso por medio de un enlace. Cuando otro usuario (como un administrador) hace clic sobre el enlace, la carga útil de XSS se renderizará y ejecutará en el contexto de la cuenta del usuario víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sangoma:freepbx:*:*:*:*:*:*:*:* 14.0.10.2 (incluyendo) 14.0.10.7 (incluyendo)