CVE-2011-4670
Múltiplas vulnerabilidades de script entre sites (XSS) no vTiger CRM 5.2.1 e versões anteriores permitem que atacantes remotos injetem scripts web ou HTML...
- Publicado
- 2 de dez. de 2011
- Atualizado
- 7 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 4 de out. de 2011
CVSS primário
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NBaixo · próximos 30 dias
- Percentil
- 86,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Múltiplas vulnerabilidades de script entre sites (XSS) no vTiger CRM 5.2.1 e versões anteriores permitem que atacantes remotos injetem scripts web ou HTML arbitrários por meio dos parâmetros (1) viewname em uma ação CalendarAjax, (2) activity_mode em uma ação DetailView, (3) contact_id e (4) parent_id em uma ação EditView, (5) day, (6) month, (7) subtab, (8) view e (9) viewOption em uma ação index, e (10) start em uma ação ListView no módulo Calendar; (11) return_action e (12) return_module em uma ação EditView, e (13) query em uma ação index no módulo Campaigns; (14) return_url e (15) workflow_id em uma ação editworkflow no módulo com_vtiger_workflow; (16) display_view em uma ação index no módulo Dashboard; (17) closingdate_end, (18) closingdate_start, (19) date_closed, (20) owner, (21) leadsource, (22) sales_stage e (23) type em uma ação ListView no módulo Potentials; (24) folderid em uma ação SaveandRun no módulo Reports; (25) returnaction e (26) groupId em uma ação createnewgroup, (27) mode e (28) parent em uma ação createrole, (29) src_module em uma ação ModuleManager, (30) mode e (31) profile_id em uma ação profilePrivileges e (32) roleid em uma ação RoleDetailView no módulo Settings; e (33) o parâmetro action no módulo Home e (34) o parâmetro module em phprint.php.
Fontes
2Aung Khant · php · 4 de out. de 2011
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.