Security
Headlines
HeadlinesLatestCVEs

Headline

CVE-2019-16392: spip

SPIP before 3.1.11 and 3.2 before 3.2.5 allows prive/formulaires/login.php XSS via error messages.

CVE
#xss#php

Browse Source

ne rien laisser passer dans var_erreur, c’est encore plus sur et de toute facon on attends pas de HTML ici (Boulouiz Youssouf)

pull/9/head

1 changed files with 2 additions and 2 deletions

  1. 4

    prive/formulaires/login.php

**

4

prive/formulaires/login.php

**

@ -138,8 +138,8 @@ function formulaires_login_charger_dist($cible = '’, $login = '’, $prive = null)

} elseif ($erreur) {

    // une erreur d'un SSO indique dans la redirection vers ici

    // mais il faut se proteger de toute tentative d'injection malveilante

    include_spip('inc/texte');

    $valeurs['message_erreur'] = safehtml($erreur);

    include_spip('inc/filtres');

    $valeurs['message_erreur'] = textebrut($erreur);

}

return $valeurs;

CVE: Latest News

CVE-2023-50976: Transactions API Authorization by oleiman · Pull Request #14969 · redpanda-data/redpanda
CVE-2023-6905
CVE-2023-6903
CVE-2023-6904
CVE-2023-3907