Remedia · Nedi · CVE-2020-15017
**Nome do software vulnerável e versões afetadas**
NeDi versão 1.9C
**Descrição**
O problema diz respeito a um ataque de cross-site scripting refletido. Especificamente, o arquivo Devices-Config.php não valida adequadamente as entradas do usuário, permitindo que um invasor crie código JavaScript arbitrário no parâmetro GET `sta`. Isso pode ser explorado para executar scripts maliciosos.
**Recomendações**
Para a versão 1.9C do NeDi, como solução temporária, considere restringir o acesso ao arquivo Devices-Config.php até que um patch esteja disponível. Evite usar o parâmetro `sta` no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.