Vulnerabilidad en i-Educar (CVE-2024-45057)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/08/2024
Última modificación:
13/09/2024
Descripción
i-Educar es un software de gestión escolar totalmente online y gratuito que permite a las secretarias, profesores, coordinadores y responsables de área de la escuela gestionar de forma dinámica los valores de los campos HTML. La falta de desinfección de los parámetros controlados por el usuario para generar dinámicamente los valores de los campos HTML conduce a ataques XSS (Cross-Site Scripting). La generación dinámica de los campos HTML en el archivo ieducar/intranet/include/clsCampos.inc.php no realiza la validación o desinfección correcta, reflejando los valores controlados por el usuario que se mostrarán en el HTML de la página. Esto permite a un atacante inyectar un payload XSS específico en un parámetro. La explotación exitosa de esta falla permite a un atacante engañar a la víctima para que haga clic en una URL vulnerable, lo que permite que se ejecuten scripts de JavaScript en el navegador. Debido a la configuración de las cookies de sesión, con los flags HttpOnly y SameSite=Lax definidos, es poco lo que un atacante puede hacer para robar la sesión o forzar a la víctima a realizar acciones dentro de la aplicación. Este problema ha sido parcheado pero aún no se ha realizado una nueva versión. Se recomienda a los usuarios que se pongan en contacto con el desarrollador y coordinen un cronograma de actualización.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:portabilis:i-educar:*:*:*:*:*:*:*:* | 2.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página