Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en diversos archivos en los parámetros page y zpage o spage en osCommerce CE Phoenix (CVE-2020-12058)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/09/2020
Última modificación:
11/09/2020

Descripción

Múltiples vulnerabilidades de tipo XSS en osCommerce CE Phoenix versiones anteriores a 1.0.6.0, permiten a un atacante inyectar y ejecutar código JavaScript arbitrario. El código malicioso puede ser inyectado de la siguiente manera: el parámetro page en los archivo catalog/admin/order_status.php, catalog/admin/tax_rates.php, catalog/admin/languages.php, catalog/admin/countries.php, catalog/admin/tax_classes.php, catalog/admin/reviews.php o catalog/admin/zones.php; o el parámetro zpage o spage en el archivo catalog/admin/geo_zones.php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oscommerce:ce_phoenix:1.0.6.0:*:*:*:*:*:*:*