Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Indeed Engineering util (CVE-2020-36634)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/12/2022
Última modificación:
17/05/2024

Descripción

Una vulnerabilidad ha sido encontrada en Indeed Engineering util hasta 1.0.33 y clasificada como problemática. La función visit/appendTo del archivo varexport/src/main/java/com/indeed/util/varexport/servlet/ViewExportedVariablesServlet.java es afectada por la vulnerabilidad. La manipulación conduce a Cross-Site Scripting. Es posible lanzar el ataque de forma remota. La actualización a la versión 1.0.34 puede solucionar este problema. El nombre del parche es c0952a9db51a880e9544d9fac2a2218a6bfc9c63. Se recomienda actualizar el componente afectado. VDB-216882 es el identificador asignado a esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:indeed:util:*:*:*:*:*:*:*:* 1.0.34 (excluyendo)