4 results (0.003 seconds)

CVSS: 2.1EPSS: 0%CPEs: 51EXPL: 0

Multiple cross-site scripting (XSS) vulnerabilities in the Storm module 5.x and 6.x before 6.x-1.33 for Drupal allow remote authenticated users, with certain module privileges, to inject arbitrary web script or HTML via the (1) fullname, (2) phone, or (3) im parameter in a stormperson action to index.php. NOTE: the provenance of this information is unknown; the details are obtained solely from third party information. Multiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Storm v5.x y v6.x anterior a v6.x-1.33 para Drupal permite a usuarios autenticados remotamente, con ciertos privilegios del módulo, inyectar código web o HTML a través de los parámetros (1) fullname, (2) phone, o (3) im en una acción "stormperson" en index.php. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos a partir de terceros. • http://drupal.org/node/803770 http://secunia.com/advisories/39732 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 2.1EPSS: 0%CPEs: 51EXPL: 1

Multiple cross-site scripting (XSS) vulnerabilities in the Storm module 5.x and 6.x before 6.x-1.33 for Drupal allow remote authenticated users, with certain module privileges, to inject arbitrary web script or HTML via the (1) fullname, (2) address, (3) city, (4) provstate (aka state), (5) phone, or (6) taxid parameter in a stormorganization action to index.php; the (7) name parameter in a stormperson action to index.php; the (8) stepno (aka Step no.) or (9) title parameter in a stormtask action to index.php; the (10) title (aka Project) parameter in a stormticket action to index.php; or (11) unspecified parameters in a stormproject action to index.php. NOTE: some of these details are obtained from third party information. Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Storm v5.x y v6.x anterior a v6.x-1.33para Drupal permite a usuarios autenticados remotamente, con ciertos privilegios del módulo, inyectar código web o HTML a través de los parámetros (1) fullname, (2) address, (3) city, (4) provstate (también conocido como state), (5) phone, o (6) taxid en una acción "stormorganization" en index.php; el parámetro (7) name en una acción "stormperson" en index.php; los parámetros (8) stepno (también conocido como Step no.) o (9) title en una acción "stormtask" en index.php; el parámetro (10) title (también conocido como Project) en una cción "stormticket" en index.php; o (11) parámetros sin especificar en una acción "stormproject" en index.php. NOTA: algunos de estos detalles se han obtenido de información de terceros • http://archives.neohapsis.com/archives/fulldisclosure/2010-05/0160.html http://drupal.org/node/803770 http://secunia.com/advisories/39732 http://www.osvdb.org/64616 http://www.securityfocus.com/bid/40288 https://exchange.xforce.ibmcloud.com/vulnerabilities/58717 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 5.0EPSS: 0%CPEs: 27EXPL: 0

The Storm module 6.x before 6.x-1.25 for Drupal does not enforce privilege requirements for storminvoiceitem nodes, which allows remote attackers to read node titles via unspecified vectors. El módulo Storm v6.x anterior a v6.x-1.25 para Drupal, no refuerza los requisitos de privilegios para los nodos storminvoiceitem; esto permite a atacantes remotos leer los títulos de los nodos a través de vectores no especificados. • http://drupal.org/node/617480 http://drupal.org/node/617494 http://secunia.com/advisories/37202 http://www.securityfocus.com/bid/36879 http://www.vupen.com/english/advisories/2009/3090 • CWE-264: Permissions, Privileges, and Access Controls •

CVSS: 6.0EPSS: 0%CPEs: 34EXPL: 0

SQL injection vulnerability in SpeedTech Organization and Resource Manager (Storm) 5.x before 5.x-1.14 and 6.x before 6.x-1.18, a module for Drupal, allows remote authenticated users with storm project access to execute arbitrary SQL commands via unspecified vectors. Vulnerabilidad de inyección SQL en SpeedTech Organization y Resource Manager (Storm) 5.x anterior a 5.x-1.14 y 6.x anterior a 6.x-1.18, un módulo para Drupal; permite a usuarios autenticados en remoto con acceso al proyecto storm ejecutar comandos SQL de su elección a través de vectores no especificados. • http://drupal.org/node/342246 http://secunia.com/advisories/32978 http://www.securityfocus.com/bid/32626 https://exchange.xforce.ibmcloud.com/vulnerabilities/47077 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •