Vulnerabilidad en Exponent CMS (CVE-2014-8690)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/02/2015
Última modificación:
12/04/2025
Descripción
Múltiples vulnerabilidades de XSS en Exponent CMS anterior a 2.1.4 patch 6, 2.2.x anterior a 2.2.3 patch 9, y 2.3.x anterior a 2.3.1 patch 4 permiten a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de (1) PATH_INFO, (2) el parámetro src en una acción none en index.php, o el campo (3) 'First Name' o (4) 'Last Name' en users/edituser.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:exponentcms:exponent_cms:*:*:*:*:*:*:*:* | 2.1.4 (incluyendo) | |
| cpe:2.3:a:exponentcms:exponent_cms:2.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:exponentcms:exponent_cms:2.2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:exponentcms:exponent_cms:2.2.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:exponentcms:exponent_cms:2.2.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:exponentcms:exponent_cms:2.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:exponentcms:exponent_cms:2.3.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://exponentcms.lighthouseapp.com/projects/61783/tickets/1230-universal-cross-site-scripting-in-exponent-cms-231-and-prior
- http://osvdb.org/show/osvdb/118263
- http://osvdb.org/show/osvdb/118345
- http://packetstormsecurity.com/files/130382/Exponent-CMS-2.3.1-Cross-Site-Scripting.html
- http://www.exploit-db.com/exploits/36059
- http://www.exponentcms.org/news/show/title/corrected-security-patches-released-for-v2-1-4-v2-2-3-and-v2-3-0
- http://www.securitytracker.com/id/1031775
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100877
- http://exponentcms.lighthouseapp.com/projects/61783/tickets/1230-universal-cross-site-scripting-in-exponent-cms-231-and-prior
- http://osvdb.org/show/osvdb/118263
- http://osvdb.org/show/osvdb/118345
- http://packetstormsecurity.com/files/130382/Exponent-CMS-2.3.1-Cross-Site-Scripting.html
- http://www.exploit-db.com/exploits/36059
- http://www.exponentcms.org/news/show/title/corrected-security-patches-released-for-v2-1-4-v2-2-3-and-v2-3-0
- http://www.securitytracker.com/id/1031775
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100877



