Volver a Labs
Alerta de Seguridad

CVE-2020-17453

Acerca de

WSO2 Management Console hasta 5.10 permite XSS mediante el parámetro msgId de carbon/admin/login.jsp.

Debilidad (CWE):CWE-79

Análisis del analista Rainforest

Un XSS reflejado vive en la página de inicio de sesión de la Consola de Administración de WSO2, en el parámetro msgId. Al ser reflejado, no se almacena en el servidor; un atacante tiene que construir una URL y lograr que una víctima haga clic en ella, momento en el que el script se ejecuta en la sesión del navegador de esa víctima.

La recompensa que quiere un atacante es una sesión de la consola de administración, así que un engaño exitoso contra un administrador vale algo. Pero la naturaleza reflejada más la interacción de usuario requerida convierten esto en un vector de tipo phishing más que en una toma de control sin autenticación, lo que atenúa la urgencia.

Como el aviso abarca toda una familia de productos WSO2, nuestro primer trabajo es inventario y exposición: cuáles de estos componentes están desplegados y, más importante, cuáles exponen su consola de administración donde un atacante externo podría entregarle a una víctima el enlace manipulado. La detección del patrón de parámetro malicioso es un control provisional razonable.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2020-17453?

WSO2 Management Console hasta 5.10 permite XSS mediante el parámetro msgId de carbon/admin/login.jsp.

¿Qué tan grave es CVE-2020-17453?

CVE-2020-17453 tiene una puntuación base CVSS 3.1 de 6.1, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 67 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2020-17453?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.

¿Qué productos afecta CVE-2020-17453?

Los avisos públicos listan como afectados: api manager, api manager analytics, api microgateway, enterprise integrator, identity server, identity server analytics, +2. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2020-17453?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email