CVE-2006-2635
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in Tikiwiki (auch bekannt als Tiki CMS/Groupware) 1.9.x erlauben es entfernten Angreifern, beliebigen...
- Veröffentlicht
- 30.05.2006
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 29.05.2006
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NNiedrig · nächste 30 Tage
- Perzentil
- 89,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in Tikiwiki (auch bekannt als Tiki CMS/Groupware) 1.9.x erlauben es entfernten Angreifern, beliebigen Web-Skript- oder HTML-Code über fehlerhaft verschachtelte HTML-Tags wie „<scr<script>ipt>" einzuschleusen, und zwar über die Parameter (1) offset und (2) days in (a) tiki-lastchanges.php, die Parameter (3) find und (4) offset in (b) tiki-orphan_pages.php, die Parameter (5) offset und (6) initial in (c) tiki-listpages.php sowie über (7) ein nicht näher bezeichnetes Feld in (d) tiki-remind_password.php; des Weiteren erlauben sie es entfernten authentifizierten Benutzern mit Administratorrechten, beliebigen Web-Skript- oder HTML-Code einzuschleusen über (8) ein nicht näher bezeichnetes Feld in einer Metatag-Aktion in (e) tiki-admin.php, den Parameter (9) offset in (f) tiki-admin_rssmodules.php, die Parameter (10) offset und (11) max in (g) tiki-syslog.php, den Parameter (12) numrows in (h) tiki-adminusers.php, (13) ein nicht näher bezeichnetes Feld in (i) tiki-adminusers.php, (14) ein nicht näher bezeichnetes Feld in (j) tiki-admin_hotwords.php, nicht näher bezeichnete Felder in (15) „Neues Modul zuweisen" und (16) „Neues Benutzermodul erstellen" in (k) tiki-admin_modules.php, (17) ein nicht näher bezeichnetes Feld in „Benachrichtigung hinzufügen" in (l) tiki-admin_notifications.php, (18) den Parameter offset in (m) tiki-admin_notifications.php, die Felder (19) Name und (20) Dsn in (o) tiki-admin_dsn.php, den Parameter (21) offset in (p) tiki-admin_content_templates.php, (22) ein nicht näher bezeichnetes Feld in „Neue Vorlage erstellen" in (q) tiki-admin_content_templates.php sowie den Parameter (23) offset in (r) tiki-admin_chat.php.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.