Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sage Enterprise Intelligence 2021 R1.1 (CVE-2022-34322)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/01/2023
Última modificación:
10/04/2025

Descripción

Se descubrieron múltiples problemas XSS en Sage Enterprise Intelligence 2021 R1.1 que permiten a un atacante ejecutar código JavaScript en el contexto de los navegadores de los usuarios. El atacante debe autenticarse para acceder a las funciones vulnerables. Hay un problema en el menú Notificar a los usuarios sobre la modificación y en la función Notificaciones. Un usuario puede enviar notificaciones maliciosas y ejecutar código JavaScript en el navegador de cada usuario que haya habilitado las notificaciones. Este es un XSS almacenado y puede provocar una escalada de privilegios en el contexto de la aplicación. (Otro problema está presente en la pestaña Favoritos. El nombre de un favorito o una carpeta de favoritos se interpreta como HTML y, por lo tanto, puede incrustar código JavaScript, que se ejecuta cuando se muestra. Este es un XSS propio).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sage:sage_enterprise_intelligence:2021_r1.1:*:*:*:*:*:*:*