Vulnerabilidad en los archivos app/Membersignup.php y app/admin/pageViewMembers.php en la funcionalidad self-registration en BigProf Online Invoicing System (CVE-2020-35676)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/12/2020
Última modificación:
28/12/2020
Descripción
BigProf Online Invoicing System versiones anteriores a 3.1, no sanea apropiadamente una carga útil XSS cuando un usuario se registra usando la funcionalidad self-registration. Como tal, un atacante puede ingresar una carga útil diseñada que se ejecutará cuando el administrador de la aplicación navegue por la lista de usuarios registrados. Una vez que el Javascript arbitrario es ejecutado en el contexto del administrador, esto causará que el atacante alcanzar privilegios administrativos, conllevando efectivamente a una toma de control de la aplicación. Esto afecta a los archivos app/Membersignup.php y app/admin/pageViewMembers.php
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bigprof:online_invoicing_system:*:*:*:*:*:*:*:* | 3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página