Vulnerabilidad en ZZCMS 2023 (CVE-2024-43009)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/08/2024
Última modificación:
19/08/2024
Descripción
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en user/login.php en la línea 24 en ZZCMS 2023 y versiones anteriores. La aplicación inserta directamente el valor del encabezado HTTP_REFERER en la respuesta HTML sin una desinfección adecuada. Un atacante puede aprovechar esta vulnerabilidad engañando a un usuario para que visite una URL especialmente manipulada, que incluye un encabezado Referer malicioso. Esto puede llevar a la ejecución de código JavaScript arbitrario en el contexto del navegador de la víctima, lo que podría resultar en secuestro de sesión, alteración u otras actividades maliciosas.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA