Podatność w oprogramowaniu WEBCON BPS

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.

Podatność CVE-2026-1630: WEBCON BPS jest podatny na atak typu Reflected XSS poprzez jeden z parametrów używanych przez endpoint /openinmobileapp. Atakujący może wysłać specjalnie spreparowany adres URL, którego otwarcie przez uwierzytelnionego użytkownika skutkuje wykonaniem dowolnego kodu JavaScript w przeglądarce ofiary.

Ta podatność została naprawiona w wersjach 2026.1.3.109 oraz 2025.2.1.293.

Podziękowania

Za zgłoszenie podatności dziękujemy Konradowi Szczepaniakowi.

Idź do oryginalnego materiału