Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página de administración que permite un ataque de tipo XSS por una insuficiente comprobación de scripts (CVE-2021-26628)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/04/2022
Última modificación:
06/05/2022

Descripción

Una insuficiente comprobación de scripts de la página de administración permite un ataque de tipo XSS, lo que causa que usuarios no autorizados roben privilegios de administrador. Cuando es subido un archivo en un menú específico, la verificación de los archivos es insuficiente. Permite a atacantes remotos subir archivos arbitrarios disfrazándolos de archivos de imagen

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:maxb:maxboard:*:*:*:*:*:*:*:* 1.9.6.1 (excluyendo)
cpe:2.3:a:linux:linux_kernel:-:*:*:*:*:*:*:*