Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eZ Systems eZ Publish (CVE-2017-1000431)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/01/2018
Última modificación:
17/01/2018

Descripción

eZ Systems eZ Publish, de las versiones 5.4.0 a la 5.4.9 y 5.3.12 y anteriores, es vulnerable a un problema de XSS en el módulo search. Esto resulta en el riesgo de que los atacantes inyecten scripts que podrían, por ejemplo, robar credenciales de autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ez:ez_publish:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.9 (incluyendo)
cpe:2.3:a:ez:ez_publish:*:*:*:*:*:*:*:* 5.3.12 (incluyendo)