Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una página web en la funcionalidad expenses claiming en Sage DPW (CVE-2020-26583)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/10/2020
Última modificación:
29/10/2020

Descripción

Se detectó un problema en Sage DPW versiones 2020_06_x anteriores a 2020_06_002. Permite a usuarios no autenticados cargar JavaScript (en un archivo) por medio de la funcionalidad expenses claiming. Sin embargo, es requerida una autenticación para visualizar el archivo. Al explotar esta vulnerabilidad, un atacante puede incluir de forma persistente código HTML o JavaScript arbitrario en la página web afectada. La vulnerabilidad puede ser usada para cambiar el contenido del sitio mostrado, redireccionar a otros sitios o robar credenciales de usuario. Además, los usuarios son víctimas potenciales de explotaciones del navegador y malware en JavaScript

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sagedpw:sage_dpw:*:*:*:*:*:*:*:* 2020_06_000 (incluyendo) 2020_06_002 (excluyendo)