CVE-2012-3805
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in der Funktion getAllPassedParams in system/functions.php in Kajona vor 3.4.2 ermöglichen entfernten...
- Veröffentlicht
- 12.07.2012
- Aktualisiert
- 16.09.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 11.07.2012
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NNiedrig · nächste 30 Tage
- Perzentil
- 75,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in der Funktion getAllPassedParams in system/functions.php in Kajona vor 3.4.2 ermöglichen entfernten Angreifern das Einschleusen beliebiger Web-Skripte oder HTML-Code über die Parameter (1) absender_name, (2) absender_email oder (3) absender_nachricht an die Inhaltsseite; (4) comment_name, (5) comment_subject oder (6) comment_message an das Modul postacomment; (7) module an index.php; (8) action an die Admin-Anmeldeseite; (9) pv oder (10) pe in einer Listenaktion im Benutzermodul; (11) user_username, (12) user_email, (13) user_forename, (14) user_name, (15) user_street, (16) user_postal, (17) user_city, (18) user_tel oder (19) user_mobil in einer newUser-Aktion im Benutzermodul; (20) group_name oder (21) group_desc in einer groupNew-Aktion im Benutzermodul; (22) name, (23) browsername, (24) seostring, (25) keywords oder (26) folder_id in einer newPage-Aktion im Seitenmodul; (27) element_name oder (28) element_cachetime in einer newElement-Aktion im Seitenmodul; (29) aspect_name in einer newAspect-Aktion im Systemmodul; (30) filemanager_name, (31) filemanager_path, (32) filemanager_upload_filter oder (33) filemanager_view_filter in einer NewRepo-Aktion im Dateimanager-Modul; oder (34) archive_title oder (35) archive_path in einer newArchive-Aktion im Downloads-Modul. HINWEIS: Einige dieser Details stammen aus Informationen Dritter.
Quellen
1High-Tech Bridge SA · php · 11.07.2012
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.