5.4

CVE-2022-0020

Cortex XSOAR: Stored Cross-Site Scripting (XSS) Vulnerability in Web Interface

A stored cross-site scripting (XSS) vulnerability in Palo Alto Network Cortex XSOAR web interface enables an authenticated network-based attacker to store a persistent javascript payload that will perform arbitrary actions in the Cortex XSOAR web interface on behalf of authenticated administrators who encounter the payload during normal operations. This issue impacts: All builds of Cortex XSOAR 6.1.0; Cortex XSOAR 6.2.0 builds earlier than build 1958888.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update -
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 1016923
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 1031903
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 1077664
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 1209934
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 1271079
Paloaltonetworks ≫ Cortex Xsoar Version 6.1.0 Update 848144
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update -
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update 1271082
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update 1321594
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update 1473927
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update 1578666
Paloaltonetworks ≫ Cortex Xsoar Version 6.2.0 Update 1822745
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.71% 0.744
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 5.4 2.3 2.7
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
NIST 3.5 6.8 2.9
AV:N/AC:M/Au:S/C:N/I:P/A:N
psirt@paloaltonetworks.com 6.8 0.9 5.9
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

http://packetstormsecurity.com/files/171782/Palo-Alto-Cortex-XSOAR-6.5.0-Cross-Site-Scripting.html
https://security.paloaltonetworks.com/CVE-2022-0020
Vendor Advisory