Vulnerabilidad en un archivo admin/pageEditGroup.php en los campos para caracteres HTML en BigProf Online Invoicing System (CVE-2020-35677)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
24/12/2020
Última modificación:
21/07/2021
Descripción
BigProf Online Invoicing System versiones anteriores a 4.0, presenta un fallo al sanear adecuadamente los campos para caracteres HTML cuando un administrador usa un archivo admin/pageEditGroup.php para crear un nuevo grupo, resultando en una vulnerabilidad de tipo XSS almacenado. La advertencia aquí es que un atacante podría necesitar privilegios administrativos para crear la carga útil. Se podría pensar que esto mitiga por completo el impacto de la escalada de privilegios, ya que solo hay un rol muy privilegiado. Sin embargo, se detectó que el endpoint responsable de crear el grupo carece de protección CSRF
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bigprof:online_invoicing_system:*:*:*:*:*:*:*:* | 4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página