CVE-2022-22571

  • Cybersecurity
  • Cybersecurity services
  • Belgium
  • Type Cyber Threat Research

Author: Dominique Righetto
Published: 28/03/2022

Abstract Advisory Information

A user with high privilege access to the incapptic Connect web console can store a cross-site scripting playload, which can be opened by any authenticated user, who opens the file in all Incapptic Connect versions.

Authors: Dominique Righetto 

Version affected

Name: Incapptic

Versions: All incapptic Connect versions.

Common Vulnerability Scoring System

8.1 

CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A

Patches

No patch available. Instead, the vendor published a workaround.

References

Vulnerability Disclosure Timeline

  • 21/02/2022: Vulnerability discovery
  • 21/02/2022: Vulnerability Report to CERT-XLM
  • 21/02/2022: Vulnerability Report to Vendor
  • 25/02/2022: Vulnerability Report to Vendor
  • 11/03/2022: Vulnerability Report to Vendor
  • 11/03/2022: Acknowledge from vendor
  • 18/03/2022: Asked Vendor if a patch is planned
  • 21/03/2022: CVE ID assigned CVE-2022-22571
  • 28/03/2022: Security advisory published