Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un enlace en el archivo Error.jsp en el parámetro err en Quest Policy Authority (CVE-2020-35724)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/01/2021
Última modificación:
04/08/2024

Descripción

** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo Error.jsp por medio del parámetro err (o indirectamente por medio de cpr, tcp, o parámetro abs). NOTA: Esta vulnerabilidad solo afecta a los productos que no son compatibles con el mantenedor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:quest:policy_authority_for_unified_communications:8.1.2.200:*:*:*:*:*:*:*