4.8

CVE-2017-14651

Exploit
WSO2 Data Analytics Server 3.1.0 has XSS in carbon/resources/add_collection_ajaxprocessor.jsp via the collectionName or parentPath parameter.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Wso2 ≫ Api Manager Version 2.1.0
Wso2 ≫ App Manager Version 1.2.0
Wso2 ≫ Application Server Version 5.3.0
Wso2 ≫ Business Process Server Version 3.6.0
Wso2 ≫ Business Rules Server Version 2.2.0
Wso2 ≫ Complex Event Processor Version 4.2.0
Wso2 ≫ Dashboard Server Version 2.0.0
Wso2 ≫ Data Analytics Server Version 3.1.0
Wso2 ≫ Data Services Server Version 3.5.1
Wso2 ≫ Enterprise Integrator Version 6.1.1
Wso2 ≫ Enterprise Mobility Manager Version 2.2.0
Wso2 ≫ Governance Registry Version 5.4.0
Wso2 ≫ Identity Server Version 5.3.0
Wso2 ≫ Iot Server Version 3.0.0
Wso2 ≫ Machine Learner Version 1.2.0
Wso2 ≫ Message Broker Version 3.2.0
Wso2 ≫ Storage Server Version 1.5.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 3.84% 0.887
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 4.8 1.7 2.7
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
NIST 3.5 6.8 2.9
AV:N/AC:M/Au:S/C:N/I:P/A:N
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

https://cybersecurityworks.com/zerodays/cve-2017-14651-wso2.html
Third Party Advisory
Exploit
https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2017-0265
Patch
Vendor Advisory
https://github.com/cybersecurityworks/Disclosed/issues/15
Third Party Advisory
Exploit
Technical Description