Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HCL BigFix Mobile and Modern Client Management (CVE-2023-28025)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/12/2023
Última modificación:
29/12/2023

Descripción

Debido a esta vulnerabilidad, el operador maestro podría potencialmente incorporar una etiqueta SVG en HTML, lo que generaría una ventana emergente de alerta que muestra una cookie. Para mitigar las vulnerabilidades XSS almacenadas, una medida preventiva implica sanitizar y validar minuciosamente todas las entradas del usuario antes de procesarlas y almacenarlas en el almacenamiento del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hcltech:bigfix_modern_client_management:*:*:*:*:*:*:*:* 3.2 (excluyendo)


Referencias a soluciones, herramientas e información