V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2006-2635
DEB
СреднийПодтвержденаЭксплойт есть

Множественные уязвимости межсайтового скриптинга (XSS) в Tikiwiki (aka Tiki CMS/Groupware) 1.9.x позволяют удаленным злоумышленникам внедря…

CVSS
4.3
Средний
EPSS
0.04
p88
Опубликовано
2006-01-01
Обновлено
2006-01-01
Описание

Множественные уязвимости межсайтового скриптинга (XSS) в Tikiwiki (aka Tiki CMS/Groupware) 1.9.x позволяют удаленным злоумышленникам внедрять произвольный веб-скрипт или HTML через неправильно сформированные вложенные HTML-теги, такие как "<scr<script>ipt>" в (1) параметры offset и (2) days в (a) tiki-lastchanges.php, параметры (3) find и (4) offset в (b) tiki-orphan_pages.php, параметры (5) offset и (6) initial в (c) tiki-listpages.php и (7) неуказанное поле в (d) tiki-remind_password.php; и позволяют удаленным аутентифицированным пользователям с правами администратора внедрять произвольный веб-скрипт или HTML через (8) неуказанное поле в действии metatags в (e) tiki-admin.php, параметр (9) offset в (f) tiki-admin_rssmodules.php, параметры (10) offset и (11) max в (g) tiki-syslog.php, параметр (12) numrows в (h) tiki-adminusers.php, (13) неуказанное поле в (i) tiki-adminusers.php, (14) неуказанное поле в (j) tiki-admin_hotwords.php, неуказанные поля в (15) "Assign new module" и (16) "Create new user module" в (k) tiki-admin_modules.php, (17) неуказанное поле в "Add notification" в (l) tiki-admin_notifications.php, (18) параметр offset в (m) tiki-admin_notifications.php, поля (19) Name и (20) Dsn в (o) tiki-admin_dsn.php, параметр (21) offset в (p) tiki-admin_content_templates.php, (22) неуказанное поле в "Create new template" в (q) tiki-admin_content_templates.php и параметр (23) offset в (r) tiki-admin_chat.php.

Теги · CWE
XSS
CWE-79
CAPEC-63
CAPEC-85
CAPEC-209
CAPEC-588
CAPEC-591
CAPEC-592
Затронутые продукты
Tikiwiki_cms\/groupware
Вектор CVSS
AV:N/AC:M/Au:N/C:N/I:P/A:N
Хронология
2006-01-01
Опубликована
2006-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: M
Medium
Аутентификация
Au: N
Отсутствуют (N)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: P
Partial
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.037 · p88
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
27917
exploitdb · https://www.exploit-db.com/exploits/27917
Enterprise
Затронутые продукты
ПродуктВендорСтатус
tikiwikiОтслеживается
tikiwiki_cms/groupware*Отслеживается
Источники данных
DEB
CVE