CVE-2018-5405
El appliance Quest Kace K1000 es vulnerable a la inyección de JavaScript.
- Publicado
- 3 jun 2019
- Actualizado
- 5 ago 2024
- Asignación de CNA
- certcc
- Evidencia observada
- 3 jun 2019
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 91,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El dispositivo Quest Kace K1000, versiones anteriores a 9.0.270, permite a un usuario autenticado con menos privilegios con derechos de 'Solo consola de usuario' para inyectar código JavaScript arbitrario en la página de tickets. La ejecución del script podría permitir a un usuario malintencionado del sistema robar cookies de sesión de otros usuarios, incluido el Administrador, y hacerse cargo de su sesión. Esto puede ser explotado para lanzar otros ataques. El software tampoco neutraliza o neutraliza incorrectamente la entrada controlable por el usuario antes de que se coloque en la salida que se utiliza como una página web que se sirve a otros usuarios. El software no neutraliza o neutraliza incorrectamente la entrada controlable por el usuario antes de que se coloque en la salida que se utiliza como una página web que se sirve a otro usuario. Un usuario autenticado con derechos de 'solo consola de usuario' puede inyectar JavaScript arbitrario, lo que podría resultar en que un atacante tome el control de una sesión de otros, incluido un Administrador.
Fuentes
1SlidingWindow · php · 3 jun 2019
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.