PT-2022-6441 · Nokia · Nokia Netact

Aleksandr Ustinov

+1

·

Publicado

2022-10-10

·

Atualizado

2025-02-04

·

CVE-2023-26061

CVSS v3.1

6.8

Média

VetorAC:L/AV:N/A:N/C:H/I:N/PR:L/S:C/UI:R
Nome do software vulnerável e versões afetadas
Versões do Nokia NetAct anteriores à 22 FP2211
Descrição
O problema está relacionado à proteção insuficiente da estrutura da página da web durante a criação de tarefas. Isso permite que um invasor execute ataques de cross-site scripting (XSS) por meio da injeção de scripts. A vulnerabilidade pode ser explorada na guia “Pesquisa Programada” da página “Painel de Relatórios de Alarmes”, onde os usuários podem criar um script para injetar XSS devido à falta de validação de entrada durante a criação de uma tarefa programada. Para um invasor externo, é muito difícil explorar isso, pois seriam necessários alguns parâmetros criados dinamicamente, como Jsession-id, um token CSRF e um token Nxsrf. Realisticamente, o ataque só pode ser realizado por um usuário interno.
Recomendações
Para versões do Nokia NetAct anteriores à 22 FP2211, atualize para a versão 22 FP2211 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à guia Pesquisa Programada na página Painel de Relatórios de Alarmes para minimizar o risco de exploração. Além disso, restrinja a capacidade de criar scripts que possam injetar XSS nesta página até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01303
CVE-2023-26061

Produtos afetados

Nokia Netact