Vulnerabilidad en Kentico Xperience CMS (CVE-2021-43991)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/12/2021
Última modificación:
06/12/2021
Descripción
Kentico Xperience CMS versión 13.0 - 13.0.43, es vulnerable a una vulnerabilidad de tipo Cross-Site Scripting (XSS) persistente (también se conoce como Stored o Second-Order XSS). Las vulnerabilidades de tipo XSS persistentes se producen cuando la aplicación almacena y recupera los datos suministrados por el cliente sin administrar apropiadamente el contenido peligroso. Este tipo de vulnerabilidad de tipo XSS es explotada al enviar contenido de script malicioso a la aplicación que luego es recuperado y ejecutado por otros usuarios de la aplicación. El atacante podría aprovechar esto para realizar una serie de ataques contra usuarios de la aplicación afectada, como el secuestro de la sesión, la toma de la cuenta y el acceso a datos confidenciales
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kentico:xperience:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.0.43 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página