Vulnerabilidad en Zyxel ZyWALL/USG (CVE-2022-40603)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/12/2022
Última modificación:
08/12/2022
Descripción
Una vulnerabilidad de Cross-Site Scripting (XSS) en el programa CGI de las versiones de firmware de la serie Zyxel ZyWALL/USG 4.30 a 4.72, versiones de firmware de la serie VPN 4.30 a 5.31, versiones de firmware de la serie USG FLEX 4.50 a 5.31 y versiones de firmware de la serie ATP 4.32 a 5.31. , lo que podría permitir a un atacante engañar a un usuario para que visite una URL manipulada con el payload XSS. Luego, el atacante podría obtener acceso a cierta información basada en el navegador si el script malicioso se ejecuta en el navegador de la víctima.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zyxel:atp800_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp800:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:atp700_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp700:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:atp500_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp500:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:atp200_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp200:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:atp100_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp100:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:atp100w_firmware:*:*:*:*:*:*:*:* | 4.32 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:atp100w:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg_flex_100w_firmware:*:*:*:*:*:*:*:* | 4.50 (incluyendo) | 5.31 (incluyendo) |
| cpe:2.3:h:zyxel:usg_flex_100w:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zyxel:usg_flex_200_firmware:*:*:*:*:*:*:*:* | 4.50 (incluyendo) | 5.31 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



