
Il sistema NetAdmin IAM 4 è vulnerabile a Cross Site Scripting (XSS), nell'endpoint /BalloonSave.ashx
Il sistema NetAdmin IAM (versione 4.0.30319) presenta una vulnerabilità di Cross Site Scripting (XSS) nell'endpoint /BalloonSave.ashx, dove è possibile iniettare un payload dannoso nel campo Content=. Qualsiasi utente autenticato può sfruttare questa vulnerabilità,
inserendo uno script nel campo "Content" di una richiesta nell'endpoint descritto. Questo script verrà eseguito ogni volta che la pagina vulnerabile viene aggiornata.
https://netadmin.mysystem/BalloonSave.ashxContent=Fino a quando la correzione ufficiale non sarà resa disponibile dal fornitore, si raccomanda:
Per maggiori dettagli su questa vulnerabilità o assistenza tecnica nell'implementazione delle misure di mitigazione, contattare il supporto di sicurezza del fornitore.
| Vettore CVSS | Descrizione |
|---|
| AV | N (Rete) |
| AC | L (Bassa) |
| PR | L (Bassa) |
| UI | R (Richiesto) |
| S | U (Invariato) |
| C | H (Alta) |
| I | H (Alta) |
| A | N (Nessuno) |