Detalle de la noticia

Vulnerabilidad

Cross-Site Scripting almacenado de StockAgile de Novadigits technologies

Fuente: INCIBE-CERT - Avisos Publicado: 25/09/2026 · 15:28 UTC
Compartir:
Vulnerabilidad Cross-Site Scripting almacenado de StockAgile de Novadigits technologies
Imagen: INCIBE-CERT - Avisos

Se ha coor­di­na­do la di­vul­ga­ción de siete fa­llos de se­gu­ri­dad de gra­ve­dad media que im­pac­tan tanto en la API como en la in­ter­faz de ges­tión del soft­wa­re Stoc­kA­gi­le, uti­li­za­do en al­ma­ce­nes, co­mer­cios y tien­das elec­tró­ni­cas. Estos pro­ble­mas fue­ron ha­lla­dos por Mi­guel Ji­mé­nez Cá­ma­ra y cuen­tan con la par­ti­ci­pa­ción de INCIBE en su pu­bli­ca­ción.

Las fa­llas co­rres­pon­den a vul­ne­ra­bi­li­da­des de tipo Cross-Site Scrip­ting (XSS) al­ma­ce­na­do, lo­ca­li­za­das en el ser­vi­dor y es­pe­cí­fi­ca­men­te en va­rios end­points REST. Este de­fec­to po­si­bi­li­ta que se in­tro­duz­ca y man­ten­ga có­di­go Ja­vaS­cript ma­li­cio­so em­plean­do cam­pos de texto y pa­rá­me­tros es­pe­cí­fi­cos, ya que los scripts no re­ci­ben una va­li­da­ción o fil­tra­do ade­cua­do antes de ser pre­sen­ta­dos en el panel web para usua­rios au­ten­ti­ca­dos.

Un ata­can­te re­mo­to que cuen­te con au­ten­ti­ca­ción pre­via po­dría apro­ve­char estos fa­llos para lle­var a la eje­cu­ción de có­di­go Ja­vaS­cript de ca­rác­ter ar­bi­tra­rio. A estos pro­ble­mas se les han asig­na­do iden­ti­fi­ca­do­res es­pe­cí­fi­cos y vec­to­res de im­pac­to aso­cia­dos, sin que hasta el mo­men­to se dis­pon­ga de un par­che o so­lu­ción ofi­cial.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre las me­di­das de mi­ti­ga­ción o po­si­bles ac­tua­li­za­cio­nes fu­tu­ras para co­rre­gir estas fa­llas.