CVE-2014-3991
Dolibarr ERP/CRM 3.5.3 中存在多个跨站脚本(XSS)漏洞,远程攻击者可通过以下参数注入任意 Web 脚本或 HTML:index.php...
- 已发布
- 2014年7月11日
- 已更新
- 2024年8月6日
- 分配 CNA
- mitre
- 观察到的证据
- 2014年7月8日
初级CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:N低 · 未来 30 天
- 百分位
- 85.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Dolibarr ERP/CRM 3.5.3 中存在多个跨站脚本(XSS)漏洞,远程攻击者可通过以下参数注入任意 Web 脚本或 HTML:index.php 的(1)dol_use_jmobile、(2)dol_optimize_smallscreen、(3)dol_no_mouse_hover、(4)dol_hide_topmenu、(5)dol_hide_leftmenu、(6)mainmenu 或(7)leftmenu 参数;user/index.php 的(8)dol_use_jmobile、(9)dol_optimize_smallscreen、(10)dol_no_mouse_hover、(11)dol_hide_topmenu 或(12)dol_hide_leftmenu 参数;user/logout.php 的(13)dol_use_jmobile、(14)dol_optimize_smallscreen、(15)dol_no_mouse_hover、(16)dol_hide_topmenu 或(17)dol_hide_leftmenu 参数;user/fiche.php 中“用户卡片”(User Card)更新操作的(18)email、(19)firstname、(20)job、(21)lastname 或(22)login 参数;或 viewimage.php 的(23)modulepart 或(24)file 参数。
来源
1Deepak Rathore · php · 2014年7月8日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。