Vulnerabilidad en una Petición de Incidente a service_catalog.do en los parámetros sysparm_item_guid y sys_id en ServiceNow IT Service Management Kingston, London y Madrid (CVE-2019-20768)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/05/2020
Última modificación:
12/05/2020
Descripción
ServiceNow IT Service Management Kingston hasta el parche 14-1, London hasta el parche 7 y Madrid antes del parche 4, permiten un ataque de tipo XSS almacenado por medio de los parámetros sysparm_item_guid y sys_id diseñados en una Petición de Incidente a service_catalog.do.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:servicenow:it_service_management:kingston:-:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_1:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_10:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_10-1:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_10-2:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_11:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_12:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_12-1:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_12-2:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_13:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_14:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_14-1:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_2:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_3:*:*:*:*:*:* | ||
| cpe:2.3:a:servicenow:it_service_management:kingston:patch_3-1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



