CVE-2015-4631
Mehrere Cross-Site-Scripting-Sicherheitslücken (XSS) in Koha 3.14.x vor 3.14.16, 3.16.x vor 3.16.12, 3.18.x vor 3.18.08 und 3.20.x vor 3.20.1 erlauben...
- Veröffentlicht
- 18.10.2018
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 26.06.2015
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 90,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting-Sicherheitslücken (XSS) in Koha 3.14.x vor 3.14.16, 3.16.x vor 3.16.12, 3.18.x vor 3.18.08 und 3.20.x vor 3.20.1 erlauben entfernten Angreifern, beliebige Web-Skripte oder HTML einzuschleusen über die Parameter: (1) tag für opac-search.pl; (2) value für authorities/authorities-home.pl; (3) delay für acqui/lateorders.pl; (4) authtypecode oder (5) tagfield für admin/auth_subfields_structure.pl; (6) tagfield für admin/marc_subfields_structure.pl; (7) limit für catalogue/search.pl; (8) bookseller_filter, (9) callnumber_filter, (10) EAN_filter, (11) ISSN_filter, (12) publisher_filter oder (13) title_filter für serials/serials-search.pl; oder die Parameter (14) author, (15) collectiontitle, (16) copyrightdate, (17) isbn, (18) manageddate_from, (19) manageddate_to, (20) publishercode, (21) suggesteddate_from oder (22) suggesteddate_to für suggestion/suggestion.pl; oder die Parameter (23) direction, (24) display oder (25) addshelf für opac-shelves.pl.
Quellen
1Raschin Tavakoli_ Bernhard Garn_ Peter Aufner & Dimitris Simos · php · 26.06.2015
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.