PT-2022-6769 · Cisco · Cisco Broadworks Application Server+3
CVE-2023-20204
·
Publicado
2022-10-27
·
Atualizado
2024-01-25
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Software de aplicativo Cisco BroadWorks CommPilot (versões afetadas não especificadas)
Servidor de aplicativos Cisco BroadWorks (AS) (versões afetadas não especificadas)
Plataforma de serviços estendidos Cisco BroadWorks (XSP) (versões afetadas não especificadas)
Plataforma de entrega de aplicativos BroadWorks (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na interface de gerenciamento baseada na web pode permitir que um invasor remoto autenticado realize um ataque de cross-site scripting (XSS) contra um usuário da interface. Esse problema existe porque a interface não valida adequadamente as entradas fornecidas pelo usuário. Um invasor poderia explorar essa vulnerabilidade persuadindo um usuário a clicar em um link malicioso, o que poderia permitir a execução de código de script arbitrário no contexto da interface afetada ou o acesso a informações confidenciais armazenadas no navegador.
Recomendações
Para o software de aplicativo Cisco BroadWorks CommPilot, certifique-se de que as entradas fornecidas pelo usuário sejam devidamente validadas na interface de gerenciamento baseada na web para evitar ataques de cross-site scripting.
Para o Cisco BroadWorks Application Server (AS), considere implementar medidas de segurança adicionais para proteger a estrutura da interface web.
Para a Cisco BroadWorks Xtended Services Platform (XSP) e a BroadWorks Application Delivery Platform, restrinja o acesso à interface de gerenciamento baseada na web até que uma correção esteja disponível.
Como solução alternativa temporária, considere desativar a interface de gerenciamento baseada na web até que um patch seja
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Broadworks Application Delivery Platform
Cisco Broadworks Application Server
Cisco Broadworks Commpilot Application
Cisco Broadworks Xtended Services Platform