Seqüència d’ordres en llocs creuats de Milesight VPN
13/07/2023
CVE-2023-24496
CRÍTIC: (9,6)
CVSS3: 8,8
Milesight VPN és vulnerable a seqüències d’ordres en llocs creuats causades per una validació incorrecta de l’entrada proporcionada per l’usuari per la funcionalitat detail_device de requestHandlers.js. Un atacant remot podria explotar aquesta vulnerabilitat utilitzant un URL especialment dissenyat per injectar un script maliciós en una pàgina web que s’executaria al navegador d’una víctima dins del context de seguretat del lloc web d’allotjament, una vegada que es visualitza l’URL. Un atacant podria usar aquesta vulnerabilitat per prendre les credencials d’autenticació basades en les cookies de la víctima.
Sistemes Afectats
- Milesight VPN 2.0.2
Remediació
No hi ha recursos disponibles amb data 6 de juliol del 2023.