Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la ruta URL en el manejador openid en MendixSSO (CVE-2020-8160)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/01/2021
Última modificación:
12/01/2021

Descripción

MendixSSO versiones anteriores a 2.1.1 incluyéndola, contiene endpoints que hacen uso del manejador openid, el cual sufre una vulnerabilidad de tipo Cross-Site Scripting por medio de la ruta URL. Esto es causado por el reflejo de los datos suministrados por el usuario sin la codificación de salida o escape HTML apropiado. Como resultado, una carga útil de JavaScript puede ser inyectada en el endpoint anterior, causando que sea ejecutada dentro del contexto del navegador de la víctima

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mendix:mendixsso:*:*:*:*:*:*:*:* 2.1.1 (incluyendo)