Horde script beszúrásos sérülékenységek

CH azonosító

CH-7944

Angol cím

Horde Multiple Products Portal Block Script Insertion Vulnerabilities

Felfedezés dátuma

2012.11.14.

Súlyosság

Alacsony

Érintett rendszerek

Groupware
Groupware Webmail Edition
Horde
Kronolith module

Érintett verziók

Horde Groupware 4.x
Horde Groupware Webmail Edition 4.x
Kronolith 3.x (Horde bővítmény)

Összefoglaló

A Horde Groupware, a Horde Groupware Webmail Edition és a Kronolith több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók script beszúrásos (script insertion) támadásokat indíthatnak.

Leírás

A Naptárral (Calendar) kapcsolatos adatok nem megfelelően vannak megtisztítva portal blocks-ban, mielőtt a felhasználónál megjelenítésre kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.

A sérülékenységeket az alábbi termékekben jelentették:

  • Horde Groupware Webmail Edition 4.0.9 előtti verziók
  • Horde Groupware versions 4.0.9 előtti verziók
  • Kronolith 3.0.18 előtti verziók

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-26630 – Microsoft Access RCE sebezhetősége
CVE-2025-30154 – reviewdog/action-setup GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-30066 – tj-actions/changed-files GitHub Action Embedded Malicious Code sebezhetősége
CVE-2025-24472 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2017-12637 – SAP NetWeaver Directory Traversal sebezhetősége
CVE-2024-48248 – NAKIVO Backup and Replication Absolute Path Traversal sebezhetősége
CVE-2025-1316 – Edimax IC-7100 IP Camera OS Command Injection sebezhetősége
CVE-2019-9875 – Sitecore CMS and Experience Platform (XP) Deserialization sebezhetősége
CVE-2019-9874 – Sitecore CMS and Experience Platform (XP) Deserialization sebezhetősége
Tovább a sérülékenységekhez »