Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LF Edge eKuiper (CVE-2024-52290)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/05/2025
Última modificación:
11/07/2025

Descripción

LF Edge eKuiper es un motor ligero de análisis de datos y procesamiento de flujos del Internet de las Cosas (IoT). Antes de la versión 2.1.0, los usuarios con permisos para modificar el servicio (por ejemplo, el rol kuiperUser) podían inyectar un payload de cross-site scripting en el parámetro `Name` (`confKey`) de la clave de configuración de conexión. Tras esta configuración, cuando un usuario con acceso a este servicio (por ejemplo, el administrador) intenta eliminar esta clave, se activa un payload en el navegador de la víctima. La versión 2.1.0 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lfedge:ekuiper:*:*:*:*:*:*:*:* 2.1.0 (excluyendo)