Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Koha (CVE-2015-4633)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
18/10/2018
Última modificación:
06/12/2018

Descripción

Múltiples vulnerabilidades Cross-Site Scripting (XSS) en Koha, en versiones 3.14.x anteriores a la 3.14.16, versiones 3.16.x anteriores a la 3.16.12, versiones 3.18.x anteriores a la 3.18.08 y versiones 3.20.x anteriores a la 3.20.1, permiten (1) que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro number en opac-tags_subject.pl en la interfaz OPAC o (2) que usuarios autenticados remotos ejecuten comandos SQL arbitrarios mediante los parámetros Filter o (3) Criteria en reports/borrowers_out.pl en la interfaz Staff.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.14.00 (incluyendo) 3.14.16 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.16.00 (incluyendo) 3.16.12 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.18.00 (incluyendo) 3.18.08 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 3.20.00 (incluyendo) 3.20.01 (excluyendo)