Record summary

CVE-2009-4458 has a selected CVSS score of 4.3; EIP currently links 3 catalogued exploits.

Description

Multiple cross-site scripting (XSS) vulnerabilities in FreePBX 2.5.2 and 2.6.0rc2, and possibly other versions, allow remote attackers to inject arbitrary web script or HTML via the (1) tech parameter to admin/admin/config.php during a trunks display action, the (2) description parameter during an Add Zap Channel action, and (3) unspecified vectors during an Add Recordings action.

Description source: CVE List

Exploitation context

Available material

Catalogued exploits
3

Proofs of concept

3

Catalogued exploits

ExploitDBPBX Phone System 2.x - Multiple VulnerabilitiesExploitDB exploitby Global-EvolutionNot analyzed1 file
ExploitDB

PoC details
ExploitDBFreePBX 2.5.2 - '/admin/config.php?tech' Cross-Site ScriptingExploitDB exploitby Global-EvolutionNot analyzed1 file
ExploitDB

PoC details
ExploitDBFreePBX 2.5.2 - Zap Channel Addition Description Parameter Cross-Site ScriptingExploitDB exploitby Global-EvolutionNot analyzed1 file
ExploitDB

PoC details

References

8