Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el campo customList%5B0%5D.value en el archivo enginemanager/server/serversetup/edit_adv.htm o en el campo host en el archivo enginemanager/j_spring_security_check en Wowza Streaming Engine (CVE-2019-7655)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/01/2020
Última modificación:
14/10/2022

Descripción

Wowza Streaming Engine versiones 4.8.0 y anteriores, sufre de múltiples vulnerabilidades de tipo XSS autenticado por medio del (1) campo customList%5B0%5D.value en el archivo enginemanager/server/serversetup/edit_adv.htm de la configuración de Server Setup o el (2) campo host en el archivo enginemanager/j_spring_security_check del formulario de inicio de sesión. Este problema se resolvió en el Wowza Streaming Engine 4.8.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wowza:streaming_engine:*:*:*:*:*:*:*:* 4.8.0 (incluyendo)