Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST en pki-core (CVE-2020-25715)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/05/2021
Última modificación:
08/06/2021

Descripción

Se encontró un fallo en pki-core versión 10.9.0. Puede ser usado una petición POST especialmente diseñada para reflejar un ataque de tipo cross-site scripting (XSS) basado en DOM para inyectar código en el formulario de consulta de búsqueda que puede ejecutarse automáticamente. La mayor amenaza de esta vulnerabilidad es la integridad de los datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dogtagpki:dogtagpki:10.9.0:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información