---
title: Vulnerabilidad de DWS
slug: releases/es/vulnerabilidad-de-dws
docTags: 
createdAt: 2025-04-22T21:38:39.104Z
---

**15 de feb de 2018**

:::hint{type="warning"}
**Actualización**: *Hemos lanzado un parche del sistema operativo de producción para las vulnerabilidades descritas a continuación. Visite la página&#x20;*[Descargas](https://www.brightsign.biz/downloads/overview)*&#x20;para descargar la actualización.*
:::

Se han encontrado dos vulnerabilidades relacionadas con el Diagnostic Web Server (DWS) en el dispositivo. Estas vulnerabilidades están catalogadas como CVE-2017-17737, -17738 y -17739.

# Ataque de Cross-Site Scripting

Un atacante puede construir un enlace malicioso a contenido en el DWS, lo que puede engañar a un navegador para que ejecute JavaScript arbitrario. Esto puede permitir que un atacante comprometa un reproductor BrightSign; sin embargo, necesitaría conocer la dirección IP del DWS para construir el enlace y tendría que engañar a alguien que conozca las credenciales de inicio de sesión del DWS para que haga clic en ese enlace.

# Ruta de archivo visible

Un usuario que ya tiene acceso al DWS puede, al agregar ciertos caracteres a la URL /storage.html, ver directorios de archivos que no debería poder ver. Hasta ahora, no parece posible ver ni editar el contenido de los archivos de esta manera; solo los directorios son visibles.

:::hint{type="info"}
**Nota**: No recomendamos usar el DWS en entornos de producción sensibles a la seguridad bajo ninguna circunstancia. Consulte [Seguridad del reproductor BrightSign](docId\:Ecb_HWEI2wJVvCqlxPD1x) para obtener más detalles.
:::



