PT-2022-6442 · Nokia · Netact
Aleksandr Ustinov
+1
·
Publicado
2022-10-10
·
Atualizado
2025-02-04
·
CVE-2023-26060
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Nokia NetAct anteriores à 22 FP2211
Descrição
O problema está relacionado à falta de validação de entrada ao criar um conjunto de trabalho no sistema NetAct, permitindo que um invasor injete uma carga de modelo do lado do cliente. Isso pode levar à execução de código JavaScript arbitrário. O ataque pode ser realizado por um usuário interno, já que explorar essa vulnerabilidade de fora é difícil devido à necessidade de parâmetros criados dinamicamente, como
Jsession-id, CSRF token e Nxsrf token.Recomendações
Para versões anteriores à 22 FP2211, atualize para a versão 22 FP2211 ou posterior para resolver a vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso à página do Gerenciador de Conjuntos de Trabalho para minimizar o risco de exploração. Além disso, certifique-se de que todos os usuários estejam cientes do risco potencial e tomem as precauções necessárias para evitar a injeção de cargas maliciosas ao criar conjuntos de trabalho.
Correção
Improper Encoding or Escaping of Output
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netact