Tres nuevos avisos de seguridad
Índice
- Vulnerabilidad Cross-Site Scripting en PHP Server Monitor
- Múltiples vulnerabilidades en ERP CMS de DOLIBARR
- Múltiples vulnerabilidades en Flexense VX Search Enterprise
Vulnerabilidad Cross-Site Scripting en PHP Server Monitor
PHP Server Monitor, versión 3.2.0.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a PHP Server Monitor, un script que comprueba si los sitios web y servidores están en funcionamiento, en su versión 3.2.0, la cual ha sido descubierta por Rafael Pedrero.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2024-5312: 6.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L | CWE-79.
No hay solución reportada por el momento.
CVE-2024-5312: PHP Server Monitor, versión 3.2.0, es vulnerable a un XSS a través de la página /phpservermon-3.2.0/vendor/phpmailer/phpmailer/test_script/index.php en todos los parámetros visibles. Un atacante podría crear una URL especialmente diseñada, enviarla a una víctima y recuperar los detalles de su sesión.
Múltiples vulnerabilidades en ERP CMS de DOLIBARR
ERP CMS, versión 9.0.1.
INCIBE ha coordinado la publicación de 2 vulnerabilidades de severidad crítica que afectan a ERP CMS, sistema de gestión empresarial web y código abierto, versión 9.0.1 de DOLLIBAR, las cuales han sido descubiertas por Rafael Pedrero.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2024-5314: 9.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | CWE-89.
- CVE-2024-5315: 9.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | CWE-89.
No hay solución reportada por el momento.
Vulnerabilidades en Dolibarr ERP - CRM que afectan a la versión 9.0.1 y permiten una inyección SQL. Estas vulnerabilidades podrían permitir que un atacante remoto envíe una consulta SQL especialmente diseñada al sistema y recupere toda la información almacenada en la base de datos a través de los parámetros:
- CVE-2024-5314: sortorder y sortfield en /dolibarr/incibe-cert/tags/dict.php.
- CVE-2024-5315: viewstatut en /dolibarr/commande/list.php.
Múltiples vulnerabilidades en Flexense VX Search Enterprise
VX Search Enterprise, versión 10.2.14.
INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad alta, que afectan a Flexense VX Search Enterprise, versión 10.2.14, un servidor de búsqueda de archivos basado en reglas, las cuales han sido descubiertas por Rafael Pedrero.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2023-49572 a CVE-2023-49575: 7.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L | CWE-79
No hay solución reportada por el momento.
Se han descubierto 4 vulnerabilidades en VX Search Enterprise que afectan a la versión 10.2.14 y que podrían permitir a un atacante ejecutar XSS persistente. Estas vulnerabilidades podrían permitir a un atacante almacenar cargas maliciosas de JavaScript en el sistema para que se activen cuando se cargue la página. La relación de CVE asignada es la siguiente:
- CVE-2023-49572: /setup_odbc en los parámetros odbc_data_source, odbc_user y odbc_password.
- CVE-2023-49573: /add_command_action en action_value.
- CVE-2023-49574: /add_job en job_name.
- CVE-2023-49575: /setup_smtp en los parámetros smtp_server, smtp_user, smtp_password y smtp_email_address.