Vulnerabilidad en Six Apart Movable Type (MT) anterior a v4.23 (CVE-2008-5845)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/01/2009
Última modificación:
09/04/2025
Descripción
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Six Apart Movable Type (MT) anterior a v4.23 permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante (1) MTEntryAuthorUsername, (2) MTAuthorDisplayName, (3) MTEntryAuthorDisplayName, o (4) el campo MTCommenterName en una plantilla Profile View; un (5) listado de pantalla o (6) pantalla de edición en el CMS app; (7) un título TrackBack, relacionado con la librería HTML sanitization; o (8) un archivo de nombre de usuario (también llamado archive title) en una plantilla publicada Community Blog.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sixapart:movable_type:*:*:*:*:*:*:*:* | 4.21 (incluyendo) | |
| cpe:2.3:a:sixapart:movable_type:3.0d:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.01d:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.11:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.12:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.14:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.15:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.16:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.17:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.32:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.33:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sixapart:movable_type:3.34:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://jvn.jp/en/jp/JVN45658190/index.html
- http://jvndb.jvn.jp/ja/contents/2011/JVNDB-2011-000031.html
- http://www.movabletype.org/mt_423_change_log.html
- http://jvn.jp/en/jp/JVN45658190/index.html
- http://jvndb.jvn.jp/ja/contents/2011/JVNDB-2011-000031.html
- http://www.movabletype.org/mt_423_change_log.html



