Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LimeSurvey (CVE-2017-18358)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/01/2019
Última modificación:
24/01/2019

Descripción

LimeSurvey en versiones anteriores a la 2.72.4 tiene Cross-Site Scripting (XSS) persistente mediante el uso de la característica "Continue Later" (también conocida como "Resume later") para introducir una dirección de correo electrónico, que se gestiona de manera incorrecta en el panel de administración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:limesurvey:limesurvey:*:*:*:*:*:*:*:* 2.72.4 (excluyendo)