Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro playerConfUrl del archivo /defaultui/player/modern.html (CVE-2022-2035)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/06/2022
Última modificación:
15/06/2022

Descripción

Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en el parámetro playerConfUrl del archivo /defaultui/player/modern.html para SCORM Engine versiones anteriores a 20.1.45.914, 21.1.x, anteriores a 21.1.7.219. El problema se presenta porque no se presentan limitaciones en el dominio o el formato de la url suministrada por el usuario, lo que permite a un atacante diseñar urls maliciosas que pueden desencadenar una carga útil de tipo XSS reflejada en el contexto del navegador de la víctima

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ltgplc:rustici_software_scorm_engine:*:*:*:*:*:*:*:* 20.1.45.914 (excluyendo)
cpe:2.3:a:ltgplc:rustici_software_scorm_engine:*:*:*:*:*:*:*:* 21.1.1 (incluyendo) 21.1.7.219 (excluyendo)


Referencias a soluciones, herramientas e información