CVE-2011-4670
vTiger CRM 5.2.1 及更早版本中存在多个跨站脚本(XSS)漏洞,远程攻击者能够通过以下参数注入任意 Web 脚本或 HTML:(1) CalendarAjax 操作中的 viewname 参数、(2) DetailView 操作中的 activity_mode 参数、(3) EditView...
- 已发布
- 2011年12月2日
- 已更新
- 2024年8月7日
- 分配 CNA
- mitre
- 观察到的证据
- 2011年10月4日
初级CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:N低 · 未来 30 天
- 百分位
- 86.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
vTiger CRM 5.2.1 及更早版本中存在多个跨站脚本(XSS)漏洞,远程攻击者能够通过以下参数注入任意 Web 脚本或 HTML:(1) CalendarAjax 操作中的 viewname 参数、(2) DetailView 操作中的 activity_mode 参数、(3) EditView 操作中的 contact_id 和 (4) parent_id 参数、(5) Calendar 模块 index 操作中的 day、(6) month、(7) subtab、(8) view 和 (9) viewOption 参数,以及 (10) ListView 操作中的 start 参数;(11) EditView 操作中的 return_action 和 (12) return_module 参数,以及 (13) Campaigns 模块 index 操作中的 query 参数;(14) com_vtiger_workflow 模块 editworkflow 操作中的 return_url 和 (15) workflow_id 参数;(16) Dashboard 模块 index 操作中的 display_view 参数;(17) Potentials 模块 ListView 操作中的 closingdate_end、(18) closingdate_start、(19) date_closed、(20) owner、(21) leadsource、(22) sales_stage 和 (23) type 参数;(24) Reports 模块 SaveandRun 操作中的 folderid 参数;(25) Settings 模块 createnewgroup 操作中的 returnaction 和 (26) groupId 参数、(27) createrole 操作中的 mode 和 (28) parent 参数、(29) ModuleManager 操作中的 src_module、(30) profilePrivileges 操作中的 mode 和 (31) profile_id 参数,以及 (32) Settings 模块 RoleDetailView 中的 roleid 参数;以及 (33) Home 模块中的 action 参数和 (34) phprint.php 中的 module 参数。
来源
2Aung Khant · php · 2011年10月4日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。