Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro PATH_INFO en el archivo index.php en el objeto time_zone en la página HOME_MEETING& en el componente conferencing en los dispositivos Mitel ShoreTel (CVE-2020-28351)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/11/2020
Última modificación:
18/11/2020

Descripción

El componente conferencing en los dispositivos Mitel ShoreTel versión 19.46.1802.0, podría permitir a un atacante no autenticado conducir un ataque de tipo cross-site scripting (XSS) reflejado (por medio del parámetro PATH_INFO en el archivo index.php) debido a una comprobación insuficiente para el objeto time_zone en la página HOME_MEETING&

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mitel:shoretel_firmware:19.46.1802.0:*:*:*:*:*:*:*
cpe:2.3:h:mitel:shoretel:-:*:*:*:*:*:*:*