Vulnerabilidad en el framework Apache OFBiz (CVE-2016-6800)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/08/2017
Última modificación:
20/04/2025
Descripción
La configuración por defecto del framework Apache OFBiz ofrece una funcionalidad de blog. Diferentes usuarios son capaces de operar blogs relacionados con partes específicas. En el campo del formulario para la creación de nuevos artículos de blog, la entrada del usuario del campo de resumen, igual que el campo de artículo, no están correctamente saneadas. Es posible inyectar código JavaScript arbitrario en estos campos del formulario. Este código se ejecuta desde el navegador de cada usuario que visite el artículo. Mitigación: Se debe actualizar a Apache OFBiz 16.11.01.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:ofbiz:11.04:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.01:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.02:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.03:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.04:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.05:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:11.04.06:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.01:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.02:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.03:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.04:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.05:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:12.04.06:*:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:ofbiz:13.07:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



