| Title | Drupal 用の CVS management/tracker におけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| Summary | Drupal 用の CVS management/tracker には、ディスプレイ上の check_markup に受け渡ししない不備があるため、クロスサイトスクリプティングの脆弱性が存在します。 |
| Possible impacts | 第三者により、CVS アプリケーションページ内の motivation フィールドを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Dec. 5, 2006, midnight |
| Registration Date | June 26, 2012, 3:38 p.m. |
| Last Update | June 26, 2012, 3:38 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.8 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:P/I:P/A:P |
| Drupal |
| cvs management and tracker 4.7.x-1.0、4.7.x-2.0、および 4.7.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2012年06月26日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | Cross-site scripting (XSS) vulnerability in the CVS management/tracker 4.7.x-1.0, 4.7.x-2.0, and 4.7.0 (before the 20060807 contribution release system) for Drupal allows remote attackers to inject arbitrary web script or HTML via the motivation field in the CVS application page, which is not passed through check_markup on display. |
|---|---|
| Summary | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el administrador/seguidor de CVS 4,7.x-1.0, 4.7.x-2.0, y 4.7.0 (anterior al sistema de publicación de contribuciones del 07/08/2006) para Drupal permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del campo motivation en la página de solicitud CVS, la cual no se pasa por check_markup (comprobar etiquetado) al mostrarse. |
| Publication Date | Dec. 8, 2006, 10:28 a.m. |
| Registration Date | Jan. 29, 2021, 3:51 p.m. |
| Last Update | April 23, 2026, 9:35 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:drupal:cvs_management_and_tracker:4.7_1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:drupal:cvs_management_and_tracker:4.7_2.0:*:*:*:*:*:*:* | |||||