Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la nueva opción de menú dentro de la página de Parámetros generales en DSK DSKNet (CVE-2022-24692)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/07/2022
Última modificación:
27/07/2022

Descripción

Se ha detectado un problema en DSK DSKNet versiones 2.16.136.0 y 2.17.136.5. La nueva opción de menú dentro de la página de Parámetros generales es vulnerable a un ataque de tipo XSS almacenado. El atacante puede crear una opción de menú, hacerla visible para todos los usuarios de la aplicación y conducir un secuestro de la sesión, una toma de control de la cuenta o una entrega de código malicioso, con el objetivo final de lograr una ejecución de código del lado del cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dsk:dsknet:2.16.136.0:*:*:*:*:*:*:*
cpe:2.3:a:dsk:dsknet:2.17.136.5:*:*:*:*:*:*:*