Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PhreeBooksERP (CVE-2017-5990)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/02/2017
Última modificación:
20/04/2025

Descripción

Ha sido descubirto un problema en PhreeBooksERP en versiones anteriores a 2017-02-13. La vulnerabilidad existe debido a la insuficiente filtración de los datos suministrados por el usuario en el "formulario" parámetro HTTP GET pasado a "PhreeBooksERP-master/extensions/ShippingMethods/ups/label_mgr/js_include.php" y "PhreeBooksERP-master/extensions/ShippingMethods/Yrc/label_mgr/js_include.php". Un atacante podría ejecutar código HTML y código script arbitrario en un navegador en el contexto del sitio web vulnerable. NOTA: estos archivos js_include.php no existen en la "versión estable" de SourceForge (también conocida como R37RC1).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phreesoft:phreebookserp:*:*:*:*:*:*:*:* 2016-01-23 (incluyendo)