Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página de registro en el parámetro name del archivo admin/add_jobs.php en CourseMS (CVE-2021-29663)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2021
Última modificación:
06/04/2021

Descripción

CourseMS (también se conoce como Course Registration Management System) versión 2.1 está afectado por un cross-site scripting (XSS). Cuando un atacante con acceso a una cuenta de administrador crea un puesto de trabajo en el área del Site (también se conoce como el parámetro name del archivo admin/add_jobs.php), puede insertar una carga útil XSS. Esta carga útil se ejecutará cada vez que alguien visite la página de registro.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:course_registration_management_system_project:course_registration_management_system:2.1:*:*:*:*:*:*:*