Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2021-42083

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/07/2023
Última modificación:
22/09/2025

Descripción

*** Pendiente de traducción *** An authenticated attacker is able to create alerts that trigger a stored XSS attack.<br /> <br /> POC<br /> <br /> <br /> * go to the alert manager<br /> <br /> <br /> * open the ITSM tab<br /> * add a webhook with the URL/service token value <br /> <br /> &amp;#39; -h &amp;&amp; id | tee /tmp/ttttttddddssss #&amp;#39; (whitespaces are tab characters)<br /> <br /> <br /> * click add<br /> <br /> <br /> * click apply<br /> <br /> <br /> * create a test alert<br /> <br /> <br /> * The test alert will run the command <br /> <br /> “id | tee /tmp/ttttttddddssss” as root.<br /> <br /> <br /> * after the test alert inspect <br /> <br /> /tmp/ttttttddddssss it&amp;#39;ll contain the ids of the root user.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osnexus:quantastor:*:*:*:*:*:*:*:* 6.0.0.355 (excluyendo)
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*