CVE-2026-28770

MEDIUM CVSS 4.0: 5,3 EPSS 0.06%
Обновлено 5 марта 2026
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-91
Публичный эксплойт Нет

Неправильная нейтрализация специальных элементов в сценарии /IDC_Logging/checkifdone.cgi в веб-интерфейсе управления спутниковым приемником SuperFlex серии SFX Международной корпорации передачи данных (IDC) версии 101 допускает внедрение XML. Приложение отражает неочищенный пользовательский ввод из параметра file непосредственно в блок CDATA, позволяя злоумышленнику, прошедшему проверку подлинности, выйти из тегов и внедрить произвольные элементы XML. Подтверждено, что актер может превратить это в отраженный XSS, но могут быть возможны дальнейшие злоупотребления, такие как XXE.

Показать оригинальное описание (EN)

Improper neutralization of special elements in the /IDC_Logging/checkifdone.cgi script in International Datacasting Corporation (IDC) SFX Series SuperFlex Satellite Receiver Web management Interface version 101 allows for XML Injection. The application reflects un-sanitized user input from the `file` parameter directly into a CDATA block, allowing an authenticated attacker to break out of the tags and inject arbitrary XML elements. An actor is confirmed to be able to turn this into an reflected XSS but further abuse such as XXE may be possible

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)