PT-2022-6441 · Nokia · Nokia Netact
Aleksandr Ustinov
+1
·
Publicado
2022-10-10
·
Atualizado
2025-02-04
·
CVE-2023-26061
CVSS v3.1
6.8
Média
| Vetor | AC:L/AV:N/A:N/C:H/I:N/PR:L/S:C/UI:R |
Nome do software vulnerável e versões afetadas
Versões do Nokia NetAct anteriores à 22 FP2211
Descrição
O problema está relacionado à proteção insuficiente da estrutura da página da web durante a criação de tarefas. Isso permite que um invasor execute ataques de cross-site scripting (XSS) por meio da injeção de scripts. A vulnerabilidade pode ser explorada na guia “Pesquisa Programada” da página “Painel de Relatórios de Alarmes”, onde os usuários podem criar um script para injetar XSS devido à falta de validação de entrada durante a criação de uma tarefa programada. Para um invasor externo, é muito difícil explorar isso, pois seriam necessários alguns parâmetros criados dinamicamente, como
Jsession-id, um token CSRF e um token Nxsrf. Realisticamente, o ataque só pode ser realizado por um usuário interno.Recomendações
Para versões do Nokia NetAct anteriores à 22 FP2211, atualize para a versão 22 FP2211 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à guia Pesquisa Programada na página Painel de Relatórios de Alarmes para minimizar o risco de exploração. Além disso, restrinja a capacidade de criar scripts que possam injetar XSS nesta página até que o problema seja resolvido.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokia Netact