2 results (0.004 seconds)

CVSS: 6.1EPSS: 0%CPEs: 2EXPL: 0

Gollem before 3.0.13, as used in Horde Groupware Webmail Edition 5.2.22 and other products, is affected by a reflected Cross-Site Scripting (XSS) vulnerability via the HTTP GET dir parameter in the browser functionality, affecting breadcrumb output. An attacker can obtain access to a victim's webmail account by making them visit a malicious URL. Gollem versiones anteriores a 3.0.13, tal como es usado en Horde Groupware Webmail Edition versión 5.2.22 y otros productos, está afectado por una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejada por medio del parámetro HTTP GET dir en la funcionalidad browser, afectando a una salida del breadcrumb. Un atacante puede obtener acceso a la cuenta de correo web de una víctima al hacer que visite una URL maliciosa. • https://github.com/horde/gollem/blob/95b2a4212d734f1b27aaa7a221d2fa1370d2631f/docs/CHANGES https://github.com/horde/gollem/commits/master https://lists.debian.org/debian-lts-announce/2020/05/msg00033.html https://lists.horde.org/archives/announce/2020/001289.html https://lists.horde.org/archives/gollem/Week-of-Mon-20200420/001990.html • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVSS: 4.3EPSS: 0%CPEs: 14EXPL: 4

Cross-site scripting (XSS) vulnerability in view.php in the file viewer in Horde Gollem before 1.1.2 allows remote attackers to inject arbitrary web script or HTML via the file parameter in a view_file action. Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en view.php en el visor de archivos en Horda Gollem antes de v1.1.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML mediante el parámetro de archivo en una acción view_file. • http://bugs.horde.org/ticket/9191 http://git.horde.org/diff.php/gollem/view.php?rt=horde&r1=1.51.2.6&r2=1.51.2.7&ty=u http://git.horde.org/diff.php/gollem/view.php?rt=horde-git&r1=7f7a4300f16b429ed645bc3e2af2cedffc70ce3e&r2=025a1bfbe69622036f8e3a27a6edd39c02dcd4ea http://lists.horde.org/archives/announce/2010/000565.html http://lists.horde.org/archives/commits/2010-August/004747.html http://openwall.com/lists/oss-security/2010/09/29/11 http://openwall.com/lists/oss-security/2010&# • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •