CVE-2012-3805
Múltiplas vulnerabilidades de cross-site scripting (XSS) na função getAllPassedParams em system/functions.php no Kajona anterior à versão 3.4.2 permitem que...
- Publicado
- 12 de jul. de 2012
- Atualizado
- 16 de set. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 11 de jul. de 2012
CVSS primário
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NBaixo · próximos 30 dias
- Percentil
- 75,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Múltiplas vulnerabilidades de cross-site scripting (XSS) na função getAllPassedParams em system/functions.php no Kajona anterior à versão 3.4.2 permitem que atacantes remotos injetem scripts web ou HTML arbitrários por meio dos parâmetros (1) absender_name, (2) absender_email ou (3) absender_nachricht para a página de conteúdo; (4) comment_name, (5) comment_subject ou (6) comment_message para o módulo postacomment; (7) module para index.php; (8) action para a página de login do administrador; (9) pv ou (10) pe em uma ação list para o módulo user; (11) user_username, (12) user_email, (13) user_forename, (14) user_name, (15) user_street, (16) user_postal, (17) user_city, (18) user_tel ou (19) user_mobil em uma ação newUser para o módulo user; (20) group_name ou (21) group_desc em uma ação groupNew para o módulo user; (22) name, (23) browsername, (24) seostring, (25) keywords ou (26) folder_id em uma ação newPage para o módulo pages; (27) element_name ou (28) element_cachetime em uma ação newElement no módulo pages; (29) aspect_name em uma ação newAspect no módulo system; (30) filemanager_name, (31) filemanager_path, (32) filemanager_upload_filter ou (33) filemanager_view_filter em uma ação NewRepo para o módulo filemanager; ou (34) archive_title ou (35) archive_path em uma ação newArchive para o módulo downloads. NOTA: alguns desses detalhes foram obtidos de informações de terceiros.
Fontes
1High-Tech Bridge SA · php · 11 de jul. de 2012
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.