Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Invision Power Services (IPS) Community Suite (CVE-2017-8899)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/05/2017
Última modificación:
20/04/2025

Descripción

Invision Power Services (IPS) Community Suite 4.1.19.2 y anteriores tienen un XSS almacenado y un problema de fuga de información en la funcionalidad de adjuntos en User CP. Puede ser utilizada por cualquier usuario Invision Power Board para ganar acceso a cuentas moderador/admin. La causa principal de este problema es la posibilidad de cargar documentos SVG con un atributo manipulado, como onload.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:invisioncommunity:invision_power_board:*:*:*:*:*:*:*:* 4.1.19.2 (incluyendo)