Vulnerabilidad en los archivos main/social/search.php, main/inc/lib/social.lib.php en Chamilo LMS (CVE-2021-37391)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/08/2021
Última modificación:
19/08/2021
Descripción
Un usuario sin privilegios en Chamilo LMS versión 1.11.14, puede enviar un mensaje de invitación a otro usuario, por ejemplo, el administrador, mediante los archivos main/social/search.php, main/inc/lib/social.lib.php y robar cookies o ejecutar código arbitrario en el lado de la administración por medio de una vulnerabilidad de tipo XSS almacenado por medio de la red social la funcionalidad send invitation de la red social
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.11.14 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



