Actions
Bug #16924
closed
JP
JP
Potential stored XSS via Firewall Schedules
Bug #16924:
Potential stored XSS via Firewall Schedules
Start date:
Due date:
% Done:
100%
Estimated time:
Plus Target Version:
26.07
Release Notes:
Default
Affected Version:
Affected Architecture:
Description
Firewall rule schedule descriptions are printed without sufficient encoding on firewall_rules.php when the schedule is in use.
The page escapes single quotes in the description, but an XSS payload using double quotes is not escaped.
Files
Actions