Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /usr/local/nagiosxi/html/admin/sshterm.php en una URL en Nagios XI (CVE-2021-25299)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/02/2021
Última modificación:
04/03/2021

Descripción

Nagios XI versión xi-5.7.5, esta afectada por una vulnerabilidad de tipo cross-site scripting (XSS). La vulnerabilidad se presenta en el archivo /usr/local/nagiosxi/html/admin/sshterm.php debido a un saneamiento inapropiado de la entrada controlada por el usuario. Una URL maliciosamente, cuando un usuario administrador hace clic en ella, puede ser usada para robar las cookies de su sesión o puede ser encadenada con los bugs previos para obtener una ejecución de comandos remota (RCE) con un solo clic en el servidor de Nagios XI

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nagios:nagios_xi:5.7.5:*:*:*:*:*:*:*