Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos app/Membersignup.php y app/admin/pageViewMembers.php en la funcionalidad self-registration en BigProf Online Invoicing System (CVE-2020-35676)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/12/2020
Última modificación:
28/12/2020

Descripción

BigProf Online Invoicing System versiones anteriores a 3.1, no sanea apropiadamente una carga útil XSS cuando un usuario se registra usando la funcionalidad self-registration. Como tal, un atacante puede ingresar una carga útil diseñada que se ejecutará cuando el administrador de la aplicación navegue por la lista de usuarios registrados. Una vez que el Javascript arbitrario es ejecutado en el contexto del administrador, esto causará que el atacante alcanzar privilegios administrativos, conllevando efectivamente a una toma de control de la aplicación. Esto afecta a los archivos app/Membersignup.php y app/admin/pageViewMembers.php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigprof:online_invoicing_system:*:*:*:*:*:*:*:* 3.1 (excluyendo)