Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ArubaOS-Switch (CVE-2023-39266)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/08/2023
Última modificación:
11/09/2023

Descripción

Una vulnerabilidad en la interfaz de administración web de ArubaOS-Switch podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site scripting (XSS) almacenado contra un usuario de la interfaz, siempre que ciertas opciones de configuración estén presentes. Un exploit exitoso podría permitir a un atacante ejecutar código de script arbitrario en el navegador de la víctima en el contexto de la interfaz afectada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hpe:arubaos-switch:*:*:*:*:*:*:*:* a.15.16.0026 (excluyendo)
cpe:2.3:o:hpe:arubaos-switch:*:*:*:*:*:*:*:* 16.01.0000 (incluyendo) 16.04.0027 (excluyendo)
cpe:2.3:o:hpe:arubaos-switch:*:*:*:*:*:*:*:* 16.05.0000 (incluyendo) 16.08.0027 (excluyendo)
cpe:2.3:o:hpe:arubaos-switch:*:*:*:*:*:*:*:* 16.10.0001 (incluyendo) 16.10.0024 (excluyendo)
cpe:2.3:o:hpe:arubaos-switch:*:*:*:*:*:*:*:* 16.11.0001 (incluyendo) 16.11.0013 (excluyendo)
cpe:2.3:h:arubanetworks:aruba_2530:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2530ya:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2530yb:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2540:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2920:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2930f:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_2930m:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_3810m:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_5406r_zl2:-:*:*:*:*:*:*:*
cpe:2.3:h:arubanetworks:aruba_5412r_zl2:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información