CVE-2021-25933: XSS
In OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.0-1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through meridian-foundation-2019.1.18-1; meridian-foundation-2020.1.0-1 through meridian-foundation-2020.1.6-1 are vulnerable to Stored Cross-Site Scripting, since the function validateFormInput() performs improper validation checks on the input sent to the groupName and groupComment parameters. Due to this flaw, an authenticated attacker could inject arbitrary script and trick other admin users into downloading malicious files which can cause severe damage to the organization using opennms.
Other sources
In OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through meridian-foundation-2019.1.18-1; meridian-foundation-2020.1.0-1 through meridian-foundation-2020.1.6-1 are vulnerable to Stored Cross-Site Scripting, since the function validateFormInput() performs improper validation checks on the input sent to the groupName and groupComment parameters. Due to this flaw, an authenticated attacker could inject arbitrary script and trick other admin users into downloading malicious files which can cause severe damage to the organization using opennms.
— GitHub
Affected Software
Remediation
Event History
Frequently Asked Questions
What is the severity of CVE-2021-25933?
The severity of CVE-2021-25933 is medium with a severity value of 4.8.
What is the vulnerability in OpenNMS Horizon and OpenNMS Meridian?
The vulnerability in OpenNMS Horizon and OpenNMS Meridian is Stored Cross-Site Scripting.
Which versions of OpenNMS Horizon are affected by CVE-2021-25933?
Versions opennms-1-0-stable through opennms-27.1.0-1 of OpenNMS Horizon are affected by CVE-2021-25933.
Which versions of OpenNMS Meridian are affected by CVE-2021-25933?
Versions meridian-foundation-2015.1.0-1 through meridian-foundation-2019.1.18-1 and meridian-foundation-2020.1.0-1 through meridian-foundation-2020.1.6-1 of OpenNMS Meridian are affected by CVE-2021-25933.
How do I fix CVE-2021-25933?
To fix CVE-2021-25933, update to version opennms-27.1.1 or apply the necessary patches provided by OpenNMS.