CVE-2006-2635
De multiples vulnérabilités de type cross-site scripting (XSS) dans Tikiwiki (alias Tiki CMS/Groupware) 1.9.x permettent à des attaquants distants...
- Publié
- 30 mai 2006
- Mise à jour
- 7 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 29 mai 2006
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NFaible · 30 prochains jours
- Percentile
- 89,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
De multiples vulnérabilités de type cross-site scripting (XSS) dans Tikiwiki (alias Tiki CMS/Groupware) 1.9.x permettent à des attaquants distants d'injecter du script web ou du HTML arbitraire via des balises HTML imbriquées malformées telles que '<scr<script>ipt>' dans (1) les paramètres offset et (2) days dans (a) tiki-lastchanges.php, les paramètres (3) find et (4) offset dans (b) tiki-orphan_pages.php, les paramètres (5) offset et (6) initial dans (c) tiki-listpages.php, et (7) un champ non spécifié dans (d) tiki-remind_password.php ; et permettent à des utilisateurs distants authentifiés disposant de privilèges d'administrateur d'injecter du script web ou du HTML arbitraire via (8) un champ non spécifié dans une action metatags dans (e) tiki-admin.php, le paramètre (9) offset dans (f) tiki-admin_rssmodules.php, les paramètres (10) offset et (11) max dans (g) tiki-syslog.php, le paramètre (12) numrows dans (h) tiki-adminusers.php, (13) un champ non spécifié dans (i) tiki-adminusers.php, (14) un champ non spécifié dans (j) tiki-admin_hotwords.php, des champs non spécifiés dans (15) "Assign new module" et (16) "Create new user module" dans (k) tiki-admin_modules.php, (17) un champ non spécifié dans "Add notification" dans (l) tiki-admin_notifications.php, le paramètre (18) offset dans (m) tiki-admin_notifications.php, les champs (19) Name et (20) Dsn dans (o) tiki-admin_dsn.php, le paramètre (21) offset dans (p) tiki-admin_content_templates.php, (22) un champ non spécifié dans "Create new template" dans (q) tiki-admin_content_templates.php, et le paramètre (23) offset dans (r) tiki-admin_chat.php.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.