Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zabbix (CVE-2024-42330)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-134 Utilización de formatos de cadenas de control externo
Fecha de publicación:
27/11/2024
Última modificación:
27/11/2024

Descripción

El objeto HttpRequest permite obtener los encabezados HTTP de la respuesta del servidor después de enviar la solicitud. El problema es que las cadenas devueltas se crean directamente a partir de los datos devueltos por el servidor y no están codificadas correctamente para JavaScript. Esto permite crear cadenas internas que se pueden usar para acceder a propiedades ocultas de los objetos.

Referencias a soluciones, herramientas e información