Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Flexense VX Search Enterprise

Fecha de publicación 24/05/2024
Identificador
INCIBE-2024-0275
Importancia
4 - Alta
Recursos Afectados

VX Search Enterprise, versión 10.2.14.

Descripción

INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad alta, que afectan a Flexense VX Search Enterprise, versión 10.2.14, un servidor de búsqueda de archivos basado en reglas, las cuales han sido descubiertas por Rafael Pedrero.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2023-49572 a CVE-2023-49575: 7.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

Se han descubierto 4 vulnerabilidades en VX Search Enterprise que afectan a la versión 10.2.14 y que podrían permitir a un atacante ejecutar XSS persistente. Estas vulnerabilidades podrían permitir a un atacante almacenar cargas maliciosas de JavaScript en el sistema para que se activen cuando se cargue la página. La relación de CVE asignada es la siguiente:

  • CVE-2023-49572: /setup_odbc en los parámetros odbc_data_source, odbc_user y odbc_password.
  • CVE-2023-49573: /add_command_action en action_value.
  • CVE-2023-49574: /add_job en job_name.
  • CVE-2023-49575: /setup_smtp en los parámetros smtp_server, smtp_user, smtp_password y smtp_email_address.
Listado de referencias
Etiquetas