Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en admin/statistics/ConfigureStatistics mediante diferentes parámetros en el servicio de conexión MDS en Research in Motion (RIM) BlackBerry Enterprise Server (BES) (CVE-2009-0307)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/04/2009
Última modificación:
09/04/2025

Descripción

Una Vulnerabilidad de tipo Cross-Site Scripting (XSS) en la "Customize Statistics Page" (admin/statistics/ConfigureStatistics) en el servicio de conexión MDS en Research in Motion (RIM) BlackBerry Enterprise Server (BES) anterior a versión 4.1.6 MR5 permite a atacantes remotos inyectar script web o HTML arbitrario por medio de los parámetros (1) customDate, (2) interval, (3) lastCustomInterval, (4) lastIntervalLength, (5) nextCustomInterval, (6) nextIntervalLength, (7) action, (8) delIntervalIndex, (9) addStatIndex, (10) delStatIndex, y (11) referenceTime.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rim:blackberry_enterprise_server:*:mr4:*:*:*:*:*:* 4.1.6 (incluyendo)
cpe:2.3:a:rim:blackberry_enterprise_server:4.0:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.0:sp3:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.0.3:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1:sp3:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1.3:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1.4:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1.5:*:*:*:*:*:*:*
cpe:2.3:a:rim:blackberry_enterprise_server:4.1.6:*:*:*:*:*:*:*