Vulnerabilidad en el archivo admin/logs_ajax.php en el parámetro tipo en MK-AUTH (CVE-2021-21494)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/01/2021
Última modificación:
03/05/2022
Descripción
MK-AUTH versión hasta 19.01 K4.9, permite un ataque de tipo XSS por medio del parámetro tipo del archivo admin/logs_ajax.php. Un atacante puede aprovechar esto para leer la cookie centralmka2 (token de sesión), que no es configurada en HTTPOnly.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mk-auth:mk-auth:*:*:*:*:*:*:*:* | 19.01 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



