Serwer Advantech WISE-DeviceOn w wersjach starszych niż 5.4 zawiera lukę stored XSS w endpoincie /rmm/v1/devicegroups/. Uwierzytelniony użytkownik może wstrzyknąć złośliwy kod do pola nazwy lub opisu grupy urządzeń, który następnie wykonuje się w przeglądarce każdego użytkownika przeglądającego tę grupę, umożliwiając przejęcie sesji i wykonanie nieautoryzowanych akcji.
▸ Pokaż oryginał (EN)
Advantech WISE-DeviceOn Server versions prior to 5.4 contain a stored cross-site scripting (XSS) vulnerability in the /rmm/v1/devicegroups/ endpoint. When an authenticated user creates a device group, the name and description values are stored and later rendered in device group listings without proper HTML sanitation. An attacker can inject malicious script into either field, which is then executed in the browser context of users who view or interact with the affected device group, potentially enabling session compromise and unauthorized actions as the victim.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAdvantech Wise Deviceon Server
APPAdvantech< 5.4
Powiązane podatności
Advantech WISE-DeviceOn Server — hardcoded klucz JWT umożliwia pełne przejęcie systemu
Serwer Advantech WISE-DeviceOn w wersjach poprzedzających 5.4 zawiera podatność stored XSS w endpoincie /rmm/v...
Wersje serwera Advantech WISE-DeviceOn wcześniejsze niż 5.4 zawierają podatność stored cross-site scripting (X...
Wersje Advantech WISE-DeviceOn Server wcześniejsze niż 5.4 zawierają podatność stored cross-site scripting (XS...
Advantech WISE-DeviceOn Server w wersjach poprzedzających 5.4 zawiera podatność stored XSS w endpoincie /rmm/v...