Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Koha (CVE-2015-4631)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/10/2018
Última modificación:
04/12/2018

Descripción

Múltiples vulnerabilidades Cross-Site Scripting (XSS) en Koha, en versiones 3.14.x anteriores a la 3.14.16, versiones 3.16.x anteriores a la 3.16.12, versiones 3.18.x anteriores a la 3.18.08 y versiones 3.20.x anteriores a la 3.20.1, permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante (1) el parámetro tag en opac-search.pl; (2) el parámetro value en authorities/authorities-home.pl; (3) el parámetro delay en acqui/lateorders.pl; (4) los parámetros authtypecode o (5) tagfield en admin/auth_subfields_structure.pl; (6) el parámetro tagfield en admin/marc_subfields_structure.pl; (7) el parámetro limit en catalogue/search.pl; (8) los parámetros bookseller_filter, (9) callnumber_filter, (10) EAN_filter, (11) ISSN_filter, (12) publisher_filter o (13) title_filter en serials/serials-search.pl; o (14) los parámetros author, (15) collectiontitle, (16) copyrightdate, (17) isbn, (18) manageddate_from, (19) manageddate_to, (20) publishercode, (21) suggesteddate_from o (22) suggesteddate_to en suggestion/suggestion.pl o los parámetros (23) direction, (24) display o (25) addshelf en opac-shelves.pl.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.14.00 (incluyendo) 3.14.16 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.16.00 (incluyendo) 3.16.12 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.18.0 (incluyendo) 3.18.8 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.20.00 (incluyendo) 3.20.1 (excluyendo)