Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NGINX Controller API Management (CVE-2022-23008)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/01/2022
Última modificación:
27/06/2023

Descripción

En NGINX Controller API Management versiones 3.18.0-3.19.0, un atacante autenticado con acceso al rol "user" o "admin" puede usar endpoints de API no revelados en NGINX Controller API Management para inyectar código JavaScript que es ejecutado en instancias de plano de datos NGINX administradas. Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no son evaluadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_controller_api_management:*:*:*:*:*:*:*:* 3.18.0 (incluyendo) 3.19.1 (excluyendo)


Referencias a soluciones, herramientas e información