
Vulnérabilité XSS dans Rittal
Application : Rittal CMC PU III Web management
Périphériques : CMC PU III 7030.000
Révision logicielle : V3.11.00_2
Révision matérielle : V3.00
Type d'attaque : XSS stocké
Solution : Mettre à jour vers la révision logicielle V3.17.10 ou ultérieure
Résumé : L'application web ne parvient pas à échapper les entrées utilisateur dans les dialogues de configuration des utilisateurs de sécurité et l'onglet Tâche. Cela permet à un attaquant d'injecter du contenu HTML ou interprété par le navigateur dans l'application web. Dans ce cas, le XSS de la configuration utilisateur s'affiche lors de l'authentification et également dans les logs. Le XSS de la tâche est également interprété dans la section des logs. Il est intéressant de noter que les deux XSS persistent dans les logs jusqu'à leur suppression, même si les valeurs d'entrée malveillantes sont remplacées par des valeurs correctes. Une exploitation réussie nécessite un accès à l'interface de gestion web avec une session valide ou détournée.
Chronologie :