Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MyBB (CVE-2018-15596)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/08/2018
Última modificación:
08/11/2018

Descripción

Se ha descubierto un problema en inc/class_feedgeneration.php en MyBB 1.8.17. En la página de foro RSS Syndication, se puede generar una URL como http://localhost/syndication.php?fid=type=atom1.0limit=15. Los títulos de hilos (en los elementos de título de los documentos XML generados) no se sanean, lo que conduce a Cross-Site Scripting (XSS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mybb:mybb:1.8.17:*:*:*:*:*:*:*