
Vulnerabilità XSS in Rittal
Applicazione: Gestione Web Rittal CMC PU III
Dispositivi: CMC PU III 7030.000
Revisione software: V3.11.00_2
Revisione hardware: V3.00
Tipo di attacco: XSS persistente
Soluzione: Aggiornare alla revisione software V3.17.10 o successiva
Riepilogo: L'applicazione web non riesce a sanificare l'input utente nella finestra di configurazione dell'utente di sicurezza e nella scheda Attività. Ciò consente a un utente malintenzionato di iniettare contenuto HTML o interpretato dal browser nell'applicazione web. In questo caso, l'XSS della configurazione utente verrà visualizzato quando viene eseguita l'autenticazione e anche nei log. L'XSS dell'attività verrà anch'esso interpretato nella sezione dei log. È interessante notare che entrambi gli XSS rimarranno persistenti nei log fino a quando non vengono eliminati, anche se i valori di input dannosi vengono modificati con quelli corretti. Per uno sfruttamento efficace è necessario l'accesso all'interfaccia di gestione web con una sessione valida o dirottata.
Cronologia: