Inicio / Alerta Temprana / Avisos Sci / Vulnerabilidad XSS en CKS CEVAS

Vulnerabilidad XSS en CKS CEVAS

Fecha de publicación: 
26/10/2022
Identificador: 
INCIBE-2022-0989
Importancia: 
5 - Crítica
Recursos afectados: 

CEVAS, todas las versiones anteriores a 1.01.46.

Descripción: 

Christian Vierschilling y Caroline Moesler han reportado una vulnerabilidad de severidad crítica que podría permitir a un usuario eludir la autenticación y recuperar datos con consultas SQL maliciosas.

Solución: 

Johnson Controls recomienda actualizar CEVAS a la versión 1.01.46 poniéndose en contacto con CKS (subsidiaria de Johnson Controls) para obtener ayuda.

Detalle: 

El producto afectado, todas las versiones de CKS CEVAS anteriores a la 1.01.46, es vulnerable al Cross-Site Scripting, lo que podría permitir a un atacante recuperar datos con consultas SQL maliciosas. Se ha asignado el identificador CVE-2021-36206 para esta vulnerabilidad.

Encuesta valoración