Vulnerabilidad en FOG (CVE-2023-46235)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023
Descripción
FOG es un sistema gratuito de gestión de inventario, imágenes, clonación y rescate de código abierto. Antes de la versión 1.5.10.15, debido a la falta de sanitización de solicitudes en los registros, una solicitud maliciosa que contenía XSS se almacenaba en un archivo de registro. Cuando un administrador del servidor FOG iniciaba sesión y veía los registros, se analizaban como HTML y se mostraban en consecuencia. La versión 1.5.10.15 contiene un parche. Como workaround, vea los registros desde un editor de texto externo en lugar del panel.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fogproject:fogproject:*:*:*:*:*:*:*:* | 1.5.10.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



