Vulnerabilidad en el campo customList%5B0%5D.value en el archivo enginemanager/server/serversetup/edit_adv.htm o en el campo host en el archivo enginemanager/j_spring_security_check en Wowza Streaming Engine (CVE-2019-7655)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/01/2020
Última modificación:
14/10/2022
Descripción
Wowza Streaming Engine versiones 4.8.0 y anteriores, sufre de múltiples vulnerabilidades de tipo XSS autenticado por medio del (1) campo customList%5B0%5D.value en el archivo enginemanager/server/serversetup/edit_adv.htm de la configuración de Server Setup o el (2) campo host en el archivo enginemanager/j_spring_security_check del formulario de inicio de sesión. Este problema se resolvió en el Wowza Streaming Engine 4.8.5
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wowza:streaming_engine:*:*:*:*:*:*:*:* | 4.8.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página