Описание
A malicious user with enough administration entitlements can inject html-like elements containing JavaScript statements into Connector names, Report names, AnyTypeClass keys and Policy descriptions. When another user with enough administration entitlements edits one of the Entities above via Admin Console, the injected JavaScript code is executed.
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 2.0.0 (включая) до 2.0.11 (исключая)Версия от 2.1.0 (включая) до 2.1.2 (исключая)
Одно из
cpe:2.3:a:apache:syncope:*:*:*:*:*:*:*:*
cpe:2.3:a:apache:syncope:*:*:*:*:*:*:*:*
EPSS
Процентиль: 77%
0.01003
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79
Связанные уязвимости
CVSS3: 5.4
github
больше 7 лет назад
Improper Control of Interaction Frequency in Apache syncope-core
EPSS
Процентиль: 77%
0.01003
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79