Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Media Objects en ILIAS (CVE-2017-15538)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/10/2017
Última modificación:
20/04/2025

Descripción

Vulnerabilidad Cross-Site Scripting (XSS) persistente en el componente Media Objects de ILIAS en versiones anteriores a 5.1.21 y 5.2.x anteriores a 5.2.9 permite que un usuario autenticado inyecte JavaScript para obtener privilegios de administrador, relacionado con la función setParameter en Services/MediaObjects/classes/class.ilMediaItem.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ilias:ilias:*:*:*:*:*:*:*:* 5.1.21 (incluyendo)
cpe:2.3:a:ilias:ilias:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.9 (excluyendo)