Vulnerabilidad en Open Webmail (CVE-2007-4172)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/08/2007
Última modificación:
09/04/2025
Descripción
Múltiples vulnerabilidades de XSS en Open Webmail (OWM) 2.52 20060831 y versiones anteriores permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de los parámetros (1) searchtype, (2) longpage y (3) page para (a) openwebmail-main.pl; los parámetros (4) prefs_caller, (5) userfirsttime, (6) page, (7) sort, (8) folder y (9) message_id para (b) openwebmail-prefs.pl; los parámetros (10) compose_caller, (11) msgdatetype, (12) keyword, (13) searchtype, (14) folder, (15) page y (16) sort para (c) openwebmail-send.pl; los parámetros (17) folder, (18) page y (19) sort para (d) openwebmail-folder.pl; los parámetros (20) searchtype, (21) page, (22) filesort, (23) singlepage, (24) showhidden, (25) showthumbnail y (26) message_id parameters para (e) openwebmail-webdisk.pl; el parámetro (27) folder para (f) openwebmail-advsearch.pl; y los parámetros (28) abookcollapse, (29) abooksearchtype, (30) abooksort, (31) abooklongpage, (32) abookpage, (33) message_id, (34) searchtype, (35) msgdatetype, (36) sort, (37) page, (38) rootxowmuid y (39) listviewmode para (g) openwebmail-abook.pl, diferentes vectores a CVE-2005-2863, CVE-2006-2190, CVE-2006-3229 y CVE-2006-3233.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:open_webmail:open_webmail:*:*:*:*:*:*:*:* | 2.52 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://pridels-team.blogspot.com/2007/08/openwebmail-multiple-xss-vuln.html
- http://securityreason.com/securityalert/2965
- http://www.securityfocus.com/bid/25175
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35754
- http://pridels-team.blogspot.com/2007/08/openwebmail-multiple-xss-vuln.html
- http://securityreason.com/securityalert/2965
- http://www.securityfocus.com/bid/25175
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35754