Vulnerabilidad en phpLDAPadmin (CVE-2024-9101)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/12/2024
Última modificación:
19/12/2024
Descripción
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en el 'Entry Chooser' de phpLDAPadmin (versión 1.2.1 hasta la última versión, 1.2.6.7) permite a los atacantes ejecutar código JavaScript arbitrario en el navegador del usuario a través del parámetro 'element', que se pasa de forma no segura a la función 'eval' de JavaScript. Sin embargo, la explotación se limita a condiciones específicas en las que 'opener' está configurado correctamente.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/leenooks/phpLDAPadmin/blob/master/htdocs/entry_chooser.php
- https://github.com/leenooks/phpLDAPadmin/commit/f713afc8d164169516c91b0988531f2accb9bce6#diff-c2d6d7678ada004e704ee055169395a58227aaec86a6f75fa74ca18ff49bca44R27
- https://sourceforge.net/projects/phpldapadmin/files/phpldapadmin-php5/1.2.1/
- https://www.redguard.ch/blog/2024/12/19/security-advisory-phpldapadmin/