Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LGSL (CVE-2024-56361)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/12/2024
Última modificación:
27/12/2024

Descripción

LGSL (Live Game Server List) proporciona el estado en línea de los juegos. Antes de la versión 7.0.0, se identificó una vulnerabilidad de cross-site scripting (XSS) almacenado en lgsl. La función lgsl_query_40 en lgsl_protocol.php ha implementado un rastreador HTTP. Esta función realiza una solicitud al servidor de juegos registrado y, al rastrear el endpoint malicioso /info con nuestro payload, mostrará nuestro javascript en la página de información. Esta información se muestra a través de lgsl_details.php. Esta vulnerabilidad se solucionó en la versión 7.0.0.