Podatność w oprogramowaniu Verint Verba

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Verint Verba i koordynował proces ujawniania informacji.

Podatność CVE-2026-21730: Verba jest podatna na ataki typu Stored XSS w mechanizmie logowania prób logowania. Gdy zdalny, nieuwierzytelniony atakujący spróbuje się zalogować, używając niepoprawnej kombinacji nazwy użytkownika i hasła, nazwa użytkownika zostaje zapisana w logach aplikacji. Z powodu braku sanityzacji danych wejściowych atakujący może wstrzyknąć złośliwy payload w polu nazwy użytkownika. Payload zostanie wykonany w kontekście przeglądarki administratora w momencie, gdy administrator otworzy widok logów aplikacji.

Problem został naprawiony w wersji 10.0.6.

Podziękowania

Za zgłoszenie podatności dziękujemy Janowi Czerlunczakiewiczowi (STM Cyber).

Idź do oryginalnego materiału