20070419 XSS in freePBX 2.2.x portal's Asterisk Log toolmailing list
http://lists.grok.org.uk/pipermail/full-disclosure/2007-April/053882.html CVE-2007-2191
FreePBX 2.2 - SIP Packet Multiple HTML Injection Vulnerabilities
Record summary
CVE-2007-2191 has a selected CVSS score of 6.8; EIP currently links 1 catalogued exploit.
Description
Multiple cross-site scripting (XSS) vulnerabilities in freePBX 2.2.x allow remote attackers to inject arbitrary web script or HTML via the (1) From, (2) To, (3) Call-ID, (4) User-Agent, and unspecified other SIP protocol fields, which are stored in /var/log/asterisk/full and displayed by admin/modules/logfiles/asterisk-full-log.php.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
Proofs of concept
1Catalogued exploits
ExploitDBFreePBX 2.2 - SIP Packet Multiple HTML Injection VulnerabilitiesExploitDB exploitby XenoMutaNot analyzed1 file
References
835315vdb entry
http://osvdb.org/35315 24935Third-party advisory
http://secunia.com/advisories/24935 2627Third-party advisory
http://securityreason.com/securityalert/2627 23575vdb entry
http://www.securityfocus.com/bid/23575 ADV-2007-1535vdb entry
http://www.vupen.com/english/advisories/2007/1535 freepbx-sip-xss(33772)vdb entry
https://exchange.xforce.ibmcloud.com/vulnerabilities/33772 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2007-2191