CVE-2012-2629
Multiple vulnerabilità di cross-site request forgery (CSRF) e cross-site scripting (XSS) in Axous 1.1.1 e versioni precedenti consentono ad attaccanti...
- Pubblicato
- 20 feb 2020
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 16 mag 2012
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 82,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Multiple vulnerabilità di cross-site request forgery (CSRF) e cross-site scripting (XSS) in Axous 1.1.1 e versioni precedenti consentono ad attaccanti remoti di dirottare l'autenticazione degli amministratori per richieste che (1) aggiungono un account amministratore tramite un'azione addnew su admin/administrators_add.php; oppure (2) conducono attacchi di cross-site scripting (XSS) tramite il parametro page_title su admin/content_pages_edit.php; il parametro (3) category_name[] su admin/products_category.php; il parametro (4) site_name, (5) seo_title o (6) meta_keywords su admin/settings_siteinfo.php; il parametro (7) company_name, (8) address1, (9) address2, (10) city, (11) state, (12) country, (13) author_first_name, (14) author_last_name, (15) author_email, (16) contact_first_name, (17) contact_last_name, (18) contact_email, (19) general_email, (20) general_phone, (21) general_fax, (22) sales_email, (23) sales_phone, (24) support_email o (25) support_phone su admin/settings_company.php; oppure il parametro (26) system_email, (27) sender_name, (28) smtp_server, (29) smtp_username, (30) smtp_password o (31) order_notice_email su admin/settings_email.php.
Fonti
1Ivano Binetti · php · 16 mag 2012
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.