Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2024-36494)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/12/2024
Última modificación:
12/12/2024
Descripción
Debido a la falta de desinfección de entrada, un atacante puede realizar ataques cross-site-scripting y ejecutar código JavaScript arbitrario en el navegador de otros usuarios. La página de inicio de sesión en /cgi/slogin.cgi sufre XSS reflejado debido al filtrado de entrada incorrecto del parámetro -tsetup+-uuser, que solo se puede explotar si el usuario de destino aún no ha iniciado sesión, lo que lo hace ideal para intentos de phishing en el formulario de inicio de sesión.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA