Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IceHRM v32.4.0.OS (CVE-2024-46073)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/01/2025
Última modificación:
06/01/2025

Descripción

Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado en la página de inicio de sesión de IceHRM v32.4.0.OS. La vulnerabilidad se debe a una desinfección incorrecta del parámetro "next", que se incluye en la respuesta de la aplicación sin el escape adecuado. Un atacante puede aprovechar esta falla engañando a un usuario para que visite una URL especialmente manipulada, lo que provoca la ejecución de código JavaScript arbitrario en el contexto del navegador de la víctima. El problema ocurre a pesar de que la aplicación tiene mecanismos de desinfección implementados.