Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TestLink (CVE-2009-4237)

Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/12/2009
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en TestLink en versiones anteriores a v1.8.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de (1) el parámetro "req" a login.php, y permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de (1) el parámetro "key" a lib/general/staticPage.php, (3) el parámetro "tableName" a lib/attachments/attachmentupload.php, o (4) los parámetros "startDate", (5) "endDate", o (6) "logLevel" a lib/events/eventviewer.php; (7) el parámetro "search_notes_string" a lib/results/resultsMoreBuilds_buildReport.php; o los parámetros (8) "expected_results", (9) "name", (10) "steps", o (11) "summary" en una acción "find" a lib/testcases/searchData.php, relacionado con lib/functions/database.class.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teamst:testlink:*:*:*:*:*:*:*:* 1.8.4 (incluyendo)
cpe:2.3:a:teamst:testlink:1.7:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.7.1:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.7.4:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.8:rc1:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.8.0:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.8.1:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.8.2:*:*:*:*:*:*:*
cpe:2.3:a:teamst:testlink:1.8.3:*:*:*:*:*:*:*