
El sistema NetAdmin IAM 4 es vulnerable a Cross Site Scripting (XSS), en el endpoint /BalloonSave.ashx
El sistema NetAdmin IAM (versión 4.0.30319) presenta una vulnerabilidad de Cross Site Scripting (XSS) en el endpoint /BalloonSave.ashx, donde es posible inyectar un payload malicioso en el campo Content=. Cualquier usuario autenticado puede explotar esta vulnerabilidad,
insertando un script en el campo "Content" de una solicitud dentro del endpoint descrito. Este script se ejecutará cada vez que se actualice la página vulnerable.
| Vector CVSS | Descripción |
|---|---|
| AV | N (Network) |
| AC | L (Low) |
| PR | L (Low) |
| UI | R (Required) |
| S | U (Unchanged) |
| C | H (High) |
| I | H (High) |
| A | N (None) |
https://netadmin.mysystem/BalloonSave.ashxContent=Hasta que la corrección oficial sea proporcionada por el proveedor, se recomienda:
Para más detalles sobre esta vulnerabilidad o asistencia técnica en la implementación de las medidas de mitigación, póngase en contacto con el soporte de seguridad del proveedor.