Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo redirect.php en el valor del parámetro url en Admidio (CVE-2021-43810)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/12/2021
Última modificación:
09/12/2021

Descripción

Admidio es un sistema gratuito de administración de usuarios de código abierto para sitios web de organizaciones y grupos. Se presenta una vulnerabilidad de tipo cross-site scripting en Admidio versiones anteriores a 4.0.12. La vulnerabilidad de tipo XSS reflejada se produce porque el archivo redirect.php no comprueba correctamente el valor del parámetro url. Mediante esta vulnerabilidad, un atacante es capaz de ejecutar scripts maliciosos. Este problema está parcheado en la versión 4.0.12

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:admidio:admidio:*:*:*:*:*:*:*:* 4.0.12 (excluyendo)