Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCart-Overclocked (CVE-2018-1000640)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/08/2018
Última modificación:
19/10/2018

Descripción

OpenCart-Overclocked en versiones 1.11.1 y anteriores contiene una vulnerabilidad Cross-Site Scripting (XSS) en la entrada no saneada de usuario en la función JS en la plantilla, lo que puede resultar en acciones no autorizadas y en el acceso a datos, robando información de sesión o una denegación de servicio (DoS). Este ataque parece ser explotable mediante una entada maliciosa pasada en el parámetro GET.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:villagedefrance:opencart-overclocked:*:*:*:*:*:*:*:* 1.11.1 (incluyendo)