Vulnerabilidad en el cuadro de texto Description o en el parámetro en Netgate pfSense Community Edition (CVE-2020-19203)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/07/2021
Última modificación:
13/05/2022
Descripción
Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) autentificada en widgets/widgets/wake_on_lan_widget.php, un componente de la WebGUI del software pfSense, en la versión 2.4.4-p2 y anteriores. El widget no codificaba el parámetro descr (descripción) de las entradas de wake-on-LAN en su salida, lo que conducía a un posible XSS almacenado
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:netgate:pfsense:*:*:*:*:*:*:*:* | 2.4.4 (excluyendo) | |
cpe:2.3:a:netgate:pfsense:2.4.4:-:*:*:*:*:*:* | ||
cpe:2.3:a:netgate:pfsense:2.4.4:p1:*:*:*:*:*:* | ||
cpe:2.3:a:netgate:pfsense:2.4.4:p2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página