Vulnerabilidad en el URI de dialecto en WSO2 API Manager, WSO2 IS as Key Manager y WSO2 Identity Server (CVE-2019-20436)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/01/2020
Última modificación:
10/11/2022
Descripción
Se detectó un problema en WSO2 API Manager versión 2.6.0, WSO2 IS as Key Manager versión 5.7.0 y WSO2 Identity Server versión 5.8.0. Si se presenta un dialecto de reclamo configurado con una carga útil XSS en el URI de dialecto, y un usuario recoge el URI de este dialecto y lo agrega como el dialecto de reclamo del proveedor de servicios mientras configura el proveedor de servicios, esa carga es ejecutada. El atacante también necesita contar con privilegios para iniciar sesión en la consola de administración y para agregar y configurar dialectos de reclamo.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:wso2:api_manager:2.6.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:wso2:identity_server:5.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:wso2:identity_server:5.8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



