Vulnerabilidad en SilverStripe (CVE-2011-4958)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/04/2014
Última modificación:
12/04/2025
Descripción
Vulnerabilidad de XSS en la función de proceso en SSViewer.php en SilverStripe anterior a 2.3.13 y 2.4.x anterior a 2.4.6 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de QUERY_STRING hacia marcadores de posición de plantillas, tal y como fue demostrado por una solicitud hacia (1) admin/reports/, (2) admin/comments/, (3) admin/, (4) admin/show/, (5) admin/assets/ y (6) admin/security/.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:silverstripe:silverstripe:*:*:*:*:*:*:*:* | 2.3.12 (incluyendo) | |
| cpe:2.3:a:silverstripe:silverstripe:2.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.0:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.1:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.1:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:silverstripe:silverstripe:2.3.8:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://doc.silverstripe.org/sapphire/en/trunk/changelogs/2.3.12
- http://doc.silverstripe.org/sapphire/en/trunk/changelogs/2.4.6
- http://osvdb.org/76258
- http://secunia.com/advisories/46390
- http://www.rul3z.de/advisories/SSCHADV2011-024.txt
- http://www.securityfocus.com/archive/1/520050/100/0/threaded
- https://github.com/silverstripe/sapphire/commit/16c3235
- https://github.com/silverstripe/sapphire/commit/52a895f
- https://github.com/silverstripe/sapphire/commit/bdd6391
- http://doc.silverstripe.org/sapphire/en/trunk/changelogs/2.3.12
- http://doc.silverstripe.org/sapphire/en/trunk/changelogs/2.4.6
- http://osvdb.org/76258
- http://secunia.com/advisories/46390
- http://www.rul3z.de/advisories/SSCHADV2011-024.txt
- http://www.securityfocus.com/archive/1/520050/100/0/threaded
- https://github.com/silverstripe/sapphire/commit/16c3235
- https://github.com/silverstripe/sapphire/commit/52a895f
- https://github.com/silverstripe/sapphire/commit/bdd6391



