PT-2021-3933 · Advantech · Advantech R-Seenet

CVE-2021-21800

·

Publicado

2021-07-15

·

Atualizado

2022-09-30

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Advantech R-SeeNet versão 2.4.12
Descrição
A vulnerabilidade existe na funcionalidade do script ssh form.php, permitindo vulnerabilidades de cross-site scripting. Se um usuário acessar uma URL especialmente criada, isso pode levar à execução de código JavaScript arbitrário no contexto do navegador do usuário visado. Um invasor pode fornecer uma URL criada para acionar essa vulnerabilidade, permitindo potencialmente que um invasor remoto execute código arbitrário.
Recomendações
Para o Advantech R-SeeNet versão 2.4.12, considere desativar a funcionalidade do script ssh form.php até que um patch esteja disponível para impedir a exploração. Restrinja o acesso ao script vulnerável para minimizar o risco de execução de código JavaScript arbitrário. Evite usar URLs criadas especificamente para acionar esse problema até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04450
CVE-2021-21800

Produtos afetados

Advantech R-Seenet