Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos .htm en FlatCalendarXP y PopCalendarXP de CalendarXP (CVE-2017-9072)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/05/2017
Última modificación:
20/04/2025

Descripción

Dos productos CalendarXP presentan un problema de tipo XSS en partes comunes de archivos HTML. CalendarXP FlatCalendarXP hasta versión 9.9.290, presenta un XSS en los archivos iflateng.htm y nflateng.htm. CalendarXP PopCalendarXP hasta versión 9.8.308, presenta un XSS en los archivos ipopeng.htm y npopeng.htm.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:calendarxp:flatcalendarxp:*:*:*:*:*:*:*:* 9.9.290 (incluyendo)
cpe:2.3:a:calendarxp:popcalendarxp:*:*:*:*:*:*:*:* 9.8.308 (incluyendo)