Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-3764

Опубликовано: 05 июл. 2018
Источник: nvd
CVSS3: 4.8
CVSS2: 3.5
EPSS Низкий

Уязвимость межсайтового скриптинга (XSS) в Nextcloud Contacts из-за некорректной фильтрации результатов поиска для автозаполнения

Описание

В Nextcloud Contacts до версии 2.1.2 отсутствует фильтрация результатов поиска для поля автозаполнения, что может привести к хранимому межсайтовому скриптингу (XSS), требующему взаимодействия пользователя. Уязвимость затрагивает только названия групп, поэтому злоумышленники могут создавать вредоносные результаты поиска только при наличии привилегий, таких как права администратора или администратора группы.

Затронутые версии ПО

  • Nextcloud Contacts версии до 2.1.2

Тип уязвимости

Хранимая атака межсайтового скриптинга (XSS)

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:nextcloud:contacts:*:*:*:*:*:*:*:*
Версия до 2.1.2 (исключая)

EPSS

Процентиль: 57%
0.00348
Низкий

4.8 Medium

CVSS3

3.5 Low

CVSS2

Дефекты

CWE-79
CWE-79

Связанные уязвимости

CVSS3: 4.8
github
больше 3 лет назад

In Nextcloud Contacts before 2.1.2, a missing sanitization of search results for an autocomplete field could lead to a stored XSS requiring user-interaction. The missing sanitization only affected group names, hence malicious search results could only be crafted by privileged users like admins or group admins.

EPSS

Процентиль: 57%
0.00348
Низкий

4.8 Medium

CVSS3

3.5 Low

CVSS2

Дефекты

CWE-79
CWE-79