Vulnerabilidad en b3log (CVE-2018-16248)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/06/2019
Última modificación:
21/06/2019
Descripción
b3log Solo versión 2.9.3 presenta XSS en la página Input bajo el menú "Publish Articles" con un ID de "articleTags" almacenadas en el campo JSON "tag", que permite a los atacantes remotos inyectar script web o HTML arbitrario arbitrarios por medio de un nombre de sitio minuciosamente creado en una petición HTTP autenticada por el administrador.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:b3log:solo:2.9.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página