Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el framework Apache OFBiz (CVE-2016-6800)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/08/2017
Última modificación:
20/04/2025

Descripción

La configuración por defecto del framework Apache OFBiz ofrece una funcionalidad de blog. Diferentes usuarios son capaces de operar blogs relacionados con partes específicas. En el campo del formulario para la creación de nuevos artículos de blog, la entrada del usuario del campo de resumen, igual que el campo de artículo, no están correctamente saneadas. Es posible inyectar código JavaScript arbitrario en estos campos del formulario. Este código se ejecuta desde el navegador de cada usuario que visite el artículo. Mitigación: Se debe actualizar a Apache OFBiz 16.11.01.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ofbiz:11.04:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.01:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.02:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.03:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.04:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.05:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:11.04.06:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.01:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.02:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.03:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.04:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.05:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:12.04.06:*:*:*:*:*:*:*
cpe:2.3:a:apache:ofbiz:13.07:*:*:*:*:*:*:*