Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SVN WebClient en Polarion Subversion Webclient (CVE-2021-44478)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/03/2022
Última modificación:
28/07/2022

Descripción

Se ha identificado una vulnerabilidad en Polarion ALM (Todas las versiones anteriores a V21 R2 P2), Polarion WebClient para SVN (Todas las versiones). Existe un cross-site scripting debido a una incorrecta neutralización de los datos enviados a la página web a través del SVN WebClient en el producto afectado. Un atacante podría explotar esto para ejecutar código arbitrario y extraer información sensible enviando un enlace especialmente diseñado a usuarios con privilegios de administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:polarion_alm:*:*:*:*:*:*:*:* 21.0 (excluyendo)
cpe:2.3:a:siemens:polarion_alm:21.0:-:*:*:*:*:*:*
cpe:2.3:a:siemens:polarion_alm:21.0:r1:*:*:*:*:*:*
cpe:2.3:a:siemens:polarion_alm:21.0:r2:*:*:*:*:*:*
cpe:2.3:a:siemens:polarion_subversion_webclient:*:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información