Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub (CVE-2022-4068)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/11/2022
Última modificación:
29/11/2022

Descripción

Un usuario puede habilitar su propia cuenta si un administrador la deshabilitó mientras el usuario aún tiene una sesión válida. Además, el nombre de usuario no se sanitiza adecuadamente en la descripción general del usuario administrador. Esto habilita un ataque XSS que permite a un atacante con un usuario con privilegios bajos ejecutar JavaScript arbitrario en el contexto de la cuenta de un administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:librenms:librenms:*:*:*:*:*:*:*:* 22.10.0 (excluyendo)