Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en QtWeb (CVE-2009-3015)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/08/2009
Última modificación:
09/04/2025

Descripción

QtWeb v3.0 Builds 001 y 003 no bloquea apropiadamente las URIs javascript: y data: en las cabeceras Refresh y Location de las respuestas HTTP, lo que permite realizar a atacantes remotos ataques de ejecución de secuencias de comandos en sitios cruzados(XSS) a través de vectores relacionados con (1) la inyección de un encabezado Refresh que contiene una URI javascript: , (2) la introducción de una URI javascript: cuando se especifica el contenido de una cabecera Refresh, (3) la inyección de una cabecera Refresh que contenga secuencias JavaScript en una URI data:text/html, (4) la introducción de URIs data:text/html con secuencias JavaScript cuando se especifica el contenido de una cabecera Refresh, (5) la inyección de una cabecera Location que contenga secuencias de JavaScript en una URI data:text/html, o (6) la introducción de una URI data:text/html con secuencias JavaScript cuando se especifica el contenido de una cabecera Location.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qtweb:qtweb:3.0:*:*:*:*:*:*:*