Podatność typu Cross-Site Scripting (XSS) w interfejsie Web GUI urządzeń Secomea SiteManager umożliwia zalogowanemu użytkownikowi wstrzyknięcie złośliwego kodu skryptowego. Pomimo wymogu uwierzytelnienia, podatność uzyskała ocenę CRITICAL (CVSS 9.1) ze względu na możliwość wpływu na poufność, integralność i dostępność systemu w kontekście przekraczającym granicę bezpieczeństwa (Scope: Changed).
▸ Pokaż oryginał (EN)
Cross-site Scripting (XSS) vulnerability in Web GUI of SiteManager allows logged-in user to inject scripting. This issue affects: Secomea SiteManager all versions prior to 9.7.
Zalogowany użytkownik może wprowadzić złośliwy kod skryptowy do interfejsu Web GUI urządzenia SiteManager, który następnie zostaje wykonany w przeglądarce innego użytkownika przeglądającego podatną stronę. Podatność sklasyfikowana jest jako CWE-79 (Improper Neutralization of Input During Web Page Generation), co oznacza brak odpowiedniej walidacji lub kodowania danych wejściowych przed ich wyświetleniem. Atak może być przeprowadzony zdalnie przez sieć bez konieczności dodatkowej interakcji ofiary poza przeglądaniem zainfekowanej strony.
Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki ofiary, co może prowadzić do kradzieży sesji, przejęcia konta, wycieku danych uwierzytelniających lub manipulacji treścią interfejsu zarządzania. Ze względu na zmieniony zakres wpływu (Scope: Changed), skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Należy zaktualizować oprogramowanie Secomea SiteManager do wersji 9.7 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem: https://www.secomea.com/support/cybersecurity-advisory/
Secomea SiteManager w modelach 1129, 1139 oraz 1149 — wszystkie wersje firmware starsze niż 9.7.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSecomea Sitemanager 1129
HWSecomeawszystkie wersjeSecomea Sitemanager 1129 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 1139
HWSecomeawszystkie wersjeSecomea Sitemanager 1139 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 1149
HWSecomeawszystkie wersjeSecomea Sitemanager 1149 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3329
HWSecomeawszystkie wersjeSecomea Sitemanager 3329 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3339
HWSecomeawszystkie wersjeSecomea Sitemanager 3339 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3349
HWSecomeawszystkie wersjeSecomea Sitemanager 3349 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3529
HWSecomeawszystkie wersjeSecomea Sitemanager 3529 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3539
HWSecomeawszystkie wersjeSecomea Sitemanager 3539 Firmware
OSSecomea< 9.7.622134021Secomea Sitemanager 3549
HWSecomeawszystkie wersjeSecomea Sitemanager 3549 Firmware
OSSecomea< 9.7.622134021
Powiązane podatności
Debug tool in Secomea SiteManager allows logged-in administrator to modify system state in an unintended manne...
Inadequate Encryption Strength vulnerability in TLS stack of Secomea SiteManager, LinkManager, GateManager may...
Stack-based Buffer Overflow vulnerability in SiteManager allows logged-in or local user to cause arbitrary cod...
Cross-site Scripting (XSS) vulnerability in log view of Secomea SiteManager allows a logged in user to store j...
Cross-site Scripting (XSS) vulnerability in GUI of Secomea SiteManager could allow an attacker to cause an XSS...