Oprogramowanie Dovestones Softwares ADPhonebook w wersji poniżej 4.0.1.1 zawiera lukę reflected XSS w parametrze search endpointu /ADPhonebook?Department=HR. Dane dostarczone przez użytkownika są zwracane w odpowiedzi HTTP bez odpowiedniej walidacji wejścia lub kodowania wyjścia, co umożliwia wykonanie arbitralnego JavaScript w przeglądarce ofiary.
▸ Pokaż oryginał (EN)
Dovestones Softwares ADPhonebook <4.0.1.1 has a reflected cross-site scripting (XSS) vulnerability in the search parameter of the /ADPhonebook?Department=HR endpoint. User-supplied input is reflected in the HTTP response without proper input validation or output encoding, allowing execution of arbitrary JavaScript in the victim's browser.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NDovestones Ad Phonebook
APPDovestones< 4.0.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE