Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La Neutralización inadecuada de la entrada durante la generación de páginas web (CVE-2019-3591)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/07/2019
Última modificación:
07/11/2023

Descripción

Neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en la extensión ePO en McAfee Data Loss Prevention (DLPe) para Windows 11.x antes de la 11.3.0 permite a un usuario remoto no autenticado activar un JavaScript especialmente diseñado para renderizar en el ePO UI a través de una carga cuidadosamente diseñada a un sitio web remoto que está correctamente bloqueado por DLPe Web Protection. Esto luego se representaría como un XSS cuando el administrador de DLP viera el evento en la interfaz de usuario de ePO.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mcafee:data_loss_prevention_endpoint:*:*:*:*:*:*:*:* 11.0 (incluyendo) 11.1.200 (excluyendo)
cpe:2.3:a:mcafee:data_loss_prevention_endpoint:*:*:*:*:*:*:*:* 11.2.000 (incluyendo) 11.3.0 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*