
RESUMO DA VULNERABILIDADE Uma vulnerabilidade de Cross-site scripting (XSS) armazenado foi identificada nos módulos customerManager API e ManageAccount_retrieve da Interface de Usuário do Incognito Service Activation Center (SAC UI). A versão 14.11 do SAC UI permite que atacantes autenticados remotamente injetem JavaScript ou HTML arbitrário por meio do parâmetro ‘lastName’. Se JavaScript malicioso fosse enviado, ele seria armazenado no servidor web e seria acionado nos navegadores dos usuários quando visualizado. O XSS era acionado quando a conta do usuário era visualizada na página ManageAccount_retrieve. A correção desta vulnerabilidade cabe ao fornecedor, que precisaria sanitizar a entrada da API e a saída do SAC UI.