Múltiples vulnerabilidades en Flexense VX Search Enterprise
VX Search Enterprise, versión 10.2.14.
INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad alta, que afectan a Flexense VX Search Enterprise, versión 10.2.14, un servidor de búsqueda de archivos basado en reglas, las cuales han sido descubiertas por Rafael Pedrero.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2023-49572 a CVE-2023-49575: 7.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L | CWE-79
No hay solución reportada por el momento.
Se han descubierto 4 vulnerabilidades en VX Search Enterprise que afectan a la versión 10.2.14 y que podrían permitir a un atacante ejecutar XSS persistente. Estas vulnerabilidades podrían permitir a un atacante almacenar cargas maliciosas de JavaScript en el sistema para que se activen cuando se cargue la página. La relación de CVE asignada es la siguiente:
- CVE-2023-49572: /setup_odbc en los parámetros odbc_data_source, odbc_user y odbc_password.
- CVE-2023-49573: /add_command_action en action_value.
- CVE-2023-49574: /add_job en job_name.
- CVE-2023-49575: /setup_smtp en los parámetros smtp_server, smtp_user, smtp_password y smtp_email_address.