Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-67352 Multiple Vendors

Vulnerabilidad XPS almacenado en luci-app-https-dns-proxy permite ejecución de código en navegadores

Vulnerabilidad · Publicado 01/08/2026

7.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

luci-app-https-dns-proxy contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el parámetro resolver_url que permite a usuarios autenticados inyectar HTML activo. Cuando administradores visualizan la página de estado del Proxy DNS HTTPS, la URL del resolvedor se renderiza como HTML sin sanitizar, ejecutando JavaScript en el contexto del navegador del administrador. Esta vulnerabilidad afecta principalmente a dispositivos OpenWrt en redes corporativas y de educación en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

luci-app-https-dns-proxy contains a stored cross-site scripting vulnerability in the resolver_url parameter that allows authenticated users to inject active HTML. When an administrator views the HTTPS DNS Proxy status page, the resolver URL is rendered as raw HTML and executes JavaScript in the administrator's browser origin.

Puntuación CVSS

Score: 7.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar dispositivos con luci-app-https-dns-proxy activo en inventarios de redes
  • Aplicar parches del fabricante OpenWrt o desactivar el paquete si no es crítico
  • Implementar validación de entrada en el parámetro resolver_url
  • Revisar registros de acceso administrativo para detectar inyecciones previas
  • Restringir acceso a interfaces de administración mediante VPN o firewalls
  • Consultar NVD para actualizaciones de estado de mitigación
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas