Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en T-dah WebMail v3.2.0-2.3 (CVE-2012-2573)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/08/2012
Última modificación:
11/04/2025

Descripción

Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en T-dah WebMail v3.2.0-2.3 permite a atacantes remotos inyectar código web arbitrario o html a través del cuerpo de un mensaje de correo electrónico con (1) un elemento SCRIPT, (2) una expresión manipulada de una propiedad en una hoja de estilos (CSS) (3) una (3) expresión de una propiedad CSS en el atributo STYLE de un elemento arbitrario, (4) un atributo ONLOAD de un elemento BODY, (5) un atributo SRC de un elemento IFRAME manipulado, (6) un atributo CONTENT manipulado de un elemento META con HTTP-EQUIV = "refresh", o (7) a los datos: dirección URL en el atributo CONTENT de un elemento META con HTTP-EQUIV = "refresh".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tdah:t-day_webmail:3.2.0-2.3:*:*:*:*:*:*:*