Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en $exception->errorInfo en el archivo framework/views/errorHandler/exception.php en Yii Framework (CVE-2017-11516)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/07/2017
Última modificación:
20/04/2025

Descripción

Se presenta una vulnerabilidad de tipo XSS en el archivo framework/views/errorHandler/exception.php en Yii Framework versión 2.0.12 que afecta a la pantalla de excepción cuando el modo de depuración está habilitado, ya que $exception->errorInfo es manejado inapropiadamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yiiframework:yii:2.0.12:*:*:*:*:*:*:*