4.3

CVE-2016-7903

Dotclear before 2.10.3, when the Host header is not part of the web server routing process, allows remote attackers to modify the password reset address link via the HTTP Host header.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
DotclearDotclear Version <= 2.10.2
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.12% 0.62
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
nvd@nist.gov 3.7 2.2 1.4
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
nvd@nist.gov 4.3 8.6 2.9
AV:N/AC:M/Au:N/C:N/I:P/A:N
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://dotclear.org/blog/post/2016/11/01/Dotclear-2.10.3
Patch
Vendor Advisory
http://www.openwall.com/lists/oss-security/2016/10/05/5
Mailing List
http://www.securityfocus.com/bid/93439
https://hg.dotclear.org/dotclear/rev/bb06343f4247
Patch