Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en admin/install.php en MantisBT (CVE-2017-12061)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/08/2017
Última modificación:
20/04/2025

Descripción

Se detectó una vulnerabilidad de tipo Cross-Site Scripting (XSS) en admin/install.php en MantisBT en versiones anteriores a la 1.3.12 y todas las 2.X anteriores a la 2.5.2. Algunas variables que están bajo el control de usuarios en el script de instalación de MantisBT no están sanitizadas correctamente antes de que se envíen, permitiendo a los atacantes remotos inyectar código JavaScript arbitrario, tal y como lo demuestran las variables $f_database, $f_db_username, y $f_admin_username. Esto se mitiga con el hecho de que se debería borrar la carpeta admin/ después de la instalación y se evita con una política de seguridad de contenido (CSP).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mantisbt:mantisbt:*:*:*:*:*:*:*:* 1.3.0 (incluyendo) 1.3.12 (excluyendo)
cpe:2.3:a:mantisbt:mantisbt:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.5.2 (excluyendo)