Vulnerabilidad en opac-addbybiblionumber.pl en Koha (CVE-2015-4639)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/07/2017
Última modificación:
20/04/2025
Descripción
Hay una vulnerabilidad de tipo Cross-Site Scripting (XSS) en la biblioteca opac-addbybiblionumber.pl en Koha versión 3.14.x anterior a 3.14.16, versión 3.16.x anterior a 3.16.12 y versión 3.20.x anterior a 3.20.1, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de un nombre de lista creado.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:koha:koha:3.14.00:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.00:alpha1:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.00:alpha2:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.00:beta:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.01:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.02:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.03:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.04:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.05:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.06:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.07:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.08:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.09:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:koha:koha:3.14.11:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://bugs.koha-community.org/bugzilla3/show_bug.cgi?id=14416#c4
- https://koha-community.org/koha-3-14-16-released/
- https://koha-community.org/security-release-koha-3-16-12/
- https://koha-community.org/security-release-koha-3-20-1/
- http://bugs.koha-community.org/bugzilla3/show_bug.cgi?id=14416#c4
- https://koha-community.org/koha-3-14-16-released/
- https://koha-community.org/security-release-koha-3-16-12/
- https://koha-community.org/security-release-koha-3-20-1/