Vulnerabilidad en una página web en la funcionalidad expenses claiming en Sage DPW (CVE-2020-26583)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/10/2020
Última modificación:
29/10/2020
Descripción
Se detectó un problema en Sage DPW versiones 2020_06_x anteriores a 2020_06_002. Permite a usuarios no autenticados cargar JavaScript (en un archivo) por medio de la funcionalidad expenses claiming. Sin embargo, es requerida una autenticación para visualizar el archivo. Al explotar esta vulnerabilidad, un atacante puede incluir de forma persistente código HTML o JavaScript arbitrario en la página web afectada. La vulnerabilidad puede ser usada para cambiar el contenido del sitio mostrado, redireccionar a otros sitios o robar credenciales de usuario. Además, los usuarios son víctimas potenciales de explotaciones del navegador y malware en JavaScript
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sagedpw:sage_dpw:*:*:*:*:*:*:*:* | 2020_06_000 (incluyendo) | 2020_06_002 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



