Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro host o title en Thruk (CVE-2021-35488)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/11/2021
Última modificación:
10/11/2021

Descripción

Thruk versión 2.40-2 permite /thruk/#cgi-bin/status.cgi?style=combined&title={TITLE] de tipo XSS reflejado por medio del parámetro host o title. Un atacante podría inyectar JavaScript arbitrario en el archivo status.cgi. La carga útil se desencadenaría cada vez que un usuario autenticado navegara por la página que lo contiene

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thruk:thruk:2.40-2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información