CVE-2025-55888
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el endpoint del gestor de transacciones Ajax de ARD. Un atacante puede interceptar la...
- Publicado
- 22 sept 2025
- Actualizado
- 5 jul 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 37,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el endpoint del gestor de transacciones Ajax de ARD. Un atacante puede interceptar la respuesta Ajax e inyectar JavaScript malicioso en el campo accountName. Esta entrada no se sanea ni codifica adecuadamente al renderizarse, lo que permite la ejecución de scripts en el contexto de los navegadores de los usuarios. Esta falla podría provocar el secuestro de sesión, el robo de cookies y otras acciones maliciosas.
Fuentes
1Prueba de concepto que demuestra una vulnerabilidad XSS en el endpoint del gestor de transacciones Ajax de ARD a través de la entrada no saneada de `accountName`, lo que permite el secuestro de sesión y el robo de cookies.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.