CVE-2015-4630
HIGH
Koha 3.20.1 - Multiple Cross-Site Scripting / Cross-Site Request Forgery Vulnerabilities
Record summary
CVE-2015-4630 has a selected CVSS score of 8.0 (high); EIP currently links 1 catalogued exploit.
Description
Multiple cross-site request forgery (CSRF) vulnerabilities in Koha 3.14.x before 3.14.16, 3.16.x before 3.16.12, 3.18.x before 3.18.08, and 3.20.x before 3.20.1 allow remote attackers to (1) hijack the authentication of administrators for requests that create a user via a request to members/memberentry.pl or (2) give a user superlibrarian permission via a request to members/member-flags.pl or (3) hijack the authentication of arbitrary users for requests that conduct cross-site scripting (XSS) attacks via the addshelf parameter to opac-shelves.pl.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
Proofs of concept
1Catalogued exploits
ExploitDBKoha 3.20.1 - Multiple Cross-Site Scripting / Cross-Site Request Forgery VulnerabilitiesExploitDB exploitby Raschin Tavakoli_ Bernhard Garn_ Peter Aufner & Dimitris SimosNot analyzed1 file
References
10bugs.koha-community.orgConfirmation
https://bugs.koha-community.org/bugzilla3/show_bug.cgi?id=14423 koha-community.orgConfirmation
https://koha-community.org/koha-3-14-16-released koha-community.orgConfirmation
https://koha-community.org/security-release-koha-3-16-12 koha-community.orgConfirmation
https://koha-community.org/security-release-koha-3-18-8 koha-community.orgConfirmation
https://koha-community.org/security-release-koha-3-20-1 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2015-4630 packetstormsecurity.com
https://packetstormsecurity.com/files/132458/Koha-ILS-3.20.x-CSRF-XSS-Traversal-SQL-Injection.html 20150625 SBA Research Vulnerability Disclosure - Multiple Critical Vulnerabilities in Koha ILSmailing list
https://seclists.org/fulldisclosure/2015/Jun/80 37389exploit
https://www.exploit-db.com/exploits/37389 sba-research.org
https://www.sba-research.org/2015/06/24/researchers-of-sba-research-found-several-critical-security-vulnerabilities-in-the-koha-library-software-via-combinatorial-testing