Cross-Site Scripting almacenado de StockAgile de Novadigits technologies
Se ha coordinado la divulgación de siete fallos de seguridad de gravedad media que impactan tanto en la API como en la interfaz de gestión del software StockAgile, utilizado en almacenes, comercios y tiendas electrónicas. Estos problemas fueron hallados por Miguel Jiménez Cámara y cuentan con la participación de INCIBE en su publicación.
Las fallas corresponden a vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado, localizadas en el servidor y específicamente en varios endpoints REST. Este defecto posibilita que se introduzca y mantenga código JavaScript malicioso empleando campos de texto y parámetros específicos, ya que los scripts no reciben una validación o filtrado adecuado antes de ser presentados en el panel web para usuarios autenticados.
Un atacante remoto que cuente con autenticación previa podría aprovechar estos fallos para llevar a la ejecución de código JavaScript de carácter arbitrario. A estos problemas se les han asignado identificadores específicos y vectores de impacto asociados, sin que hasta el momento se disponga de un parche o solución oficial.
El artículo original no aporta más detalle sobre las medidas de mitigación o posibles actualizaciones futuras para corregir estas fallas.