Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro host o service en el archivo extinfo.cgi en Thruk (CVE-2021-35489)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/11/2021
Última modificación:
10/11/2021

Descripción

Thruk versión 2.40-2 permite /thruk/#cgi-bin/extinfo.cgi?type=2&host={HOSTNAME]&service={SERVICENAME]&backend={BACKEND] de tipo XSS reflejado por medio del parámetro host o service. Un atacante podría inyectar JavaScript arbitrario en el archivo extinfo.cgi. La carga útil maliciosa se desencadenaría cada vez que un usuario autenticado navegara por la página que la contiene

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thruk:thruk:2.40-2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información