CVE

Vulnerabilidad en CuteNews (CVE-2009-4250)

Severidad:
Pendiente de análisis
Type:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/12/2009
Última modificación:
10/10/2018

Descripción

Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en CutePHP CuteNews 1.4.6 y UTF-8 CuteNews en versiones anteriores a la 8b permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "result" para register.php; (2) "user" para search.php; (3) "cat_msg", (4) "source_msg", (5) "postponed_selected", (6) "unapproved_selected" y (7) "news_per_page" en una acción list a el módulo editnews de index.php; y (8) la etiqueta de enlace en comentarios de noticias. NOTA: algunas de estas vulnerabilidades requieren que register_globals esté habilitado y/o magic_quotes_gpc estar deshabilitado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cutephp:cutenews:1.4.6:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:*:*:*:*:*:*:*:* 8 (incluyendo)
cpe:2.3:a:korn19:utf-8_cutenews:2:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:3:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:4:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:5:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:6:*:*:*:*:*:*:*
cpe:2.3:a:korn19:utf-8_cutenews:7:*:*:*:*:*:*:*