CVE-2019-11201
 
Severity Score
Exploit Likelihood
Affected Versions
Public Exploits
1Exploited in Wild
-Decision
Descriptions
Dolibarr ERP/CRM 9.0.1 provides a module named website that provides for creation of public websites with a WYSIWYG editor. It was identified that the editor also allowed inclusion of dynamic code, which can lead to code execution on the host machine. An attacker has to check a setting on the same page, which specifies the inclusion of dynamic content. Thus, a lower privileged user of the application can execute code under the context and permissions of the underlying web server.
Dolibarr ERP/CRM versión 9.0.1, proporciona un módulo llamado website que proporciona la creación de sitios web públicos con un editor WYSIWYG. Se identificó que el editor también permitía la inclusión de código dinámico, lo que puede conllevar a la ejecución de código en el equipo host. Un atacante tiene que comprobar una configuración en la misma página, que especifica la inclusión de contenido dinámico. Por lo tanto, un usuario poco privilegiado de la aplicación puede ejecutar código bajo el contexto y los permisos del servidor web subyacente.
CVSS Scores
SSVC
- Decision:-
Timeline
- 2019-04-11 CVE Reserved
- 2019-07-29 CVE Published
- 2023-03-07 EPSS Updated
- 2024-08-04 CVE Updated
- 2024-08-04 First Exploit
- ---------- Exploited in Wild
- ---------- KEV Due Date
CWE
- CWE-94: Improper Control of Generation of Code ('Code Injection')
CAPEC
References (1)
URL | Tag | Source |
---|
URL | Date | SRC |
---|---|---|
https://know.bishopfox.com/advisories/dolibarr-version-9-0-1-vulnerabilities | 2024-08-04 |
URL | Date | SRC |
---|
URL | Date | SRC |
---|
Affected Vendors, Products, and Versions
Vendor | Product | Version | Other | Status | ||||||
---|---|---|---|---|---|---|---|---|---|---|
Vendor | Product | Version | Other | Status | <-- --> | Vendor | Product | Version | Other | Status |
Dolibarr Search vendor "Dolibarr" | Dolibarr Erp\/crm Search vendor "Dolibarr" for product "Dolibarr Erp\/crm" | 9.0.1 Search vendor "Dolibarr" for product "Dolibarr Erp\/crm" and version "9.0.1" | - |
Affected
|