Podatność CVE-2021-22871


Publikacja: 2021-01-26

Opis:
Revive Adserver before 5.1.0 permits any user with a manager account to store possibly malicious content in the URL website property, which is then displayed unsanitized in the affiliate-preview.php tag generation screen, leading to a persistent cross-site scripting (XSS) vulnerability.

Typ:

CWE-79

(Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting'))

CVSS2 => (AV:N/AC:M/Au:S/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
3.5/10
2.9/10
6.8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Revive-adserver -> Revive adserver 

 Referencje:
http://packetstormsecurity.com/files/161070/Revive-Adserver-5.0.5-Cross-Site-Scripting-Open-Redirect.html
http://seclists.org/fulldisclosure/2021/Jan/60
https://github.com/revive-adserver/revive-adserver/commit/62a2a0439
https://github.com/revive-adserver/revive-adserver/commit/89b88ce26
https://hackerone.com/reports/819362
https://www.revive-adserver.com/security/revive-sa-2021-001/

Copyright 2024, cxsecurity.com

 

Back to Top