Vulnerabilidad en Advanced Electron Forum (CVE-2018-13000)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/06/2018
Última modificación:
20/08/2018
Descripción
Se ha descubierto un problema de Cross-Site Scripting (XSS) en Advanced Electron Forum (AEF) v1.0.9. Una vulnerabilidad Cross-Site Scripting (XSS) persistente se encuentra en el elemento "FTP Link" del módulo "Private Message". El editor del módulo de mensajes privados permite insertar enlaces sin sanear el contenido. Esto permite a los atacantes remotos inyectar cargas útiles de código script malicioso como un mensaje privado (también conocido como pmbody). El punto de inyección es el elemento de enlace ftp del editor y el punto de ejecución se produce en el contexto del cuerpo del mensaje a la llegada. El método request que hay que inyectar es POST con privilegios de usuario restringidos.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:anelectron:advanced_electron_forum:1.0.9:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



