Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-12186

Опубликовано: 31 дек. 2019
Источник: nvd
CVSS3: 4.8
CVSS2: 3.5
EPSS Низкий

Описание

An issue was discovered in Sylius products. Missing input sanitization in sylius/sylius 1.0.x through 1.0.18, 1.1.x through 1.1.17, 1.2.x through 1.2.16, 1.3.x through 1.3.11, and 1.4.x through 1.4.3 and sylius/grid 1.0.x through 1.0.18, 1.1.x through 1.1.18, 1.2.x through 1.2.17, 1.3.x through 1.3.12, 1.4.x through 1.4.4, and 1.5.0 allows an attacker (an admin in the sylius/sylius case) to perform XSS by injecting malicious code into a field displayed in a grid with the "string" field type. The contents are an object, with malicious code returned by the __toString() method of that object.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:sylius:grid:*:*:*:*:*:*:*:*
Версия от 1.0.0 (включая) до 1.0.18 (включая)
cpe:2.3:a:sylius:grid:*:*:*:*:*:*:*:*
Версия от 1.1.0 (включая) до 1.1.18 (включая)
cpe:2.3:a:sylius:grid:*:*:*:*:*:*:*:*
Версия от 1.2.0 (включая) до 1.2.17 (включая)
cpe:2.3:a:sylius:grid:*:*:*:*:*:*:*:*
Версия от 1.3.0 (включая) до 1.3.12 (включая)
cpe:2.3:a:sylius:grid:*:*:*:*:*:*:*:*
Версия от 1.4.0 (включая) до 1.4.4 (включая)
cpe:2.3:a:sylius:grid:1.5.0:*:*:*:*:*:*:*
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.0.0 (включая) до 1.0.18 (включая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.1.0 (включая) до 1.1.17 (включая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.2.0 (включая) до 1.2.16 (включая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.3.0 (включая) до 1.3.11 (включая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.4.0 (включая) до 1.4.3 (включая)

EPSS

Процентиль: 57%
0.00351
Низкий

4.8 Medium

CVSS3

3.5 Low

CVSS2

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.8
github
почти 6 лет назад

XSS injection in the Grid component of Sylius

EPSS

Процентиль: 57%
0.00351
Низкий

4.8 Medium

CVSS3

3.5 Low

CVSS2

Дефекты

CWE-79