Vulnerabilidad en TeamPass (CVE-2017-15051)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/11/2017
Última modificación:
20/04/2025
Descripción
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) persistente en TeamPass en versiones anteriores a la 2.1.27.9 permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante (1) el valor URL de un elemento o (2) el historial de registros del usuario. Para explotar esta vulnerabilidad, el atacante debe estar primero autenticado en la aplicación. Para el primero, el atacante solo tiene que inyectar código XSS en el campo URL de un elemento compartido. Sin embargo, para el segundo, el atacante debe preparar una carga útil en su perfil y, a continuación, pedir a un administrador que modifique su perfil. Desde aquí, cada vez que el administrador accede al registro, puede sufrir XSS.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:teampass:teampass:*:*:*:*:*:*:*:* | 2.1.27.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página