PT-2021-17069 · Nokia · Nokia Netact

Andrea Carlo Maria Dattola

+2

·

Publicado

2021-03-25

·

Atualizado

2021-10-02

·

CVE-2021-26596

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Nokia NetAct versão 18A
Descrição
Um usuário mal-intencionado pode modificar o nome de um arquivo enviado para incluir código JavaScript. Esse código é então armazenado e executado pelo navegador da vítima. A vulnerabilidade pode ser explorada incluindo conteúdo malicioso como um parâmetro em uma URL, que é então publicada publicamente ou enviada por e-mail às vítimas. Especificamente, é utilizado o endpoint da API /netact/sct, sendo que o parâmetro filename está vulnerável.
Recomendações
Para o Nokia NetAct versão 18A, considere desativar a capacidade de enviar arquivos ou restringir o acesso ao endpoint da API /netact/sct até que uma correção esteja disponível. Além disso, evite usar o parâmetro filename no endpoint da API afetado para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-26596

Produtos afetados

Nokia Netact