Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TenderDocTransfer de Chunghwa Telecom (CVE-2024-12641)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/12/2024
Última modificación:
16/12/2024

Descripción

TenderDocTransfer de Chunghwa Telecom tiene una vulnerabilidad de cross-site scripting reflejado. La aplicación configura un servidor web local simple y proporciona API para la comunicación con el sitio web de destino. Debido a la falta de protección CSRF para las API, los atacantes remotos no autenticados podrían usar API específicas a través de phishing para ejecutar código JavaScript arbitrario en el navegador del usuario. Dado que el servidor web configurado por la aplicación admite funciones de Node.Js, los atacantes pueden aprovechar esto para ejecutar comandos del sistema operativo.