Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el editor Wizard en Lorensbergs Connect2 (CVE-2021-43960)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/01/2022
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Lorensbergs Connect2 versión 3.13.7647.20190 está afectado por una vulnerabilidad de tipo XSS. La explotación requiere privilegios de administrador y se lleva a cabo mediante el editor Wizard de la aplicación. El ataque requiere que un administrador entre en el editor del Wizard e introduzca una carga útil de tipo XSS dentro del título de la página, las instrucciones de la página, el texto anterior, el texto posterior o el texto lateral. Una vez hecho esto, el administrador debe hacer clic en guardar y finalmente esperar a que cualquier usuario de la aplicación lleve a cabo una reserva de artículos de alquiler en el área de reservas de la aplicación, donde es desencadenado el ataque de tipo XSS. NOTA: otra perspectiva es que el administrador puede requerir JavaScript para personalizar cualquier aspecto de la representación de la página. No se presenta ninguna forma efectiva de que el producto defienda a usuarios frente a un administrador malicioso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lorensbergs:connect2:3.13.7647.20190:*:*:*:*:*:*:*