Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de grupo de hosts (CVE-2022-23133)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/01/2022
Última modificación:
03/11/2025

Descripción

Un usuario autenticado puede crear un grupo de hosts desde la configuración con el payload de tipo XSS, que estará disponible para otros usuarios. Cuando un actor malicioso autenticado almacena XSS y otros usuarios intentan buscar grupos durante la creación de nuevos hosts, la carga útil de tipo XSS se dispara y el actor puede robar las cookies de sesión y llevar a cabo un secuestro de sesión para suplantar a los usuarios o hacerse con sus cuentas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.18 (incluyendo)
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.8 (incluyendo)
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*