
Sistema NetAdmin IAM 4 é vulnerável a Cross Site Scripting (XSS), no endpoint /BalloonSave.ashx
O sistema NetAdmin IAM (versão 4.0.30319) apresenta uma vulnerabilidade de Cross Site Scripting (XSS) no endpoint /BalloonSave.ashx, onde é possível injetar um payload malicioso no campo Content=. Qualquer usuário autenticado pode explorar essa vulnerabilidade,
inserindo um script no campo "Content" de uma requisição dentro do endpoint descrito. Esse script será executado sempre que a página vulnerável for atualizada.
https://netadmin.mysystem/BalloonSave.ashxContent=Até que a correção oficial seja disponibilizada pelo fornecedor, recomenda-se:
Para mais detalhes sobre essa vulnerabilidade ou auxílio técnico na implementação das medidas de mitigação, entre em contato com o suporte de segurança do fornecedor.
| Vetor CVSS | Descrição |
|---|
| AV | N (Network) |
| AC | L (Low) |
| PR | L (Low) |
| UI | R (Required) |
| S | U (Unchanged) |
| C | H (High) |
| I | H (High) |
| A | N (None) |