Multiple cross-site scripting (XSS) vulnerabilities in osCommerce 2.2 Milestone 2 Update 060817 allow remote attackers to inject arbitrary w
Multiple cross-site scripting (XSS) vulnerabilities in osCommerce 2.2 Milestone 2 Update 060817 allow remote attackers to inject arbitrary web script or HTML via the (1) page parameter in the (a) banner_manager.php, (b) banner_statistics.php, (c) countries.php, (d) currencies.php, (e) languages.php, (f) manufacturers.php, (g) newsletters.php, (h) orders_status.php, (i) products_attributes.php, (j) products_expected.php, (k) reviews.php, (l) specials.php, (m) stats_products_purchased.php, (n) stats_products_viewed.php, (o) tax_classes.php, (p) tax_rates.php, or (q) zones.php scripts in /admin, and the (2) zpage parameter in (r) admin/geo_zones.php.
- Опубликовано
- 10 окт. 2006 г.
- Обновлено
- 16 июн. 2026 г.
- EPSS
- 7,0 % · 94-й процентиль
- CWE
- —
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
19
Наблюдать
Пока низкий приоритет.
- CVSS
- 17 / 40 · 4.3 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 2 / 30 · 7,0 %
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| oscommerce | oscommerce | cpe:2.3:a:oscommerce:oscommerce |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- oscommerce oscommerceдо 2.2_ms2_2006-08-17 включительно
- oscommerce oscommerce1.1
- oscommerce oscommerce1.11
- oscommerce oscommerce1.12
- oscommerce oscommerce1.13
- oscommerce oscommerce1.5.1
- oscommerce oscommerce2.1
- oscommerce oscommerce2.2_cvs
- oscommerce oscommerce2.2_ms1
- oscommerce oscommerce2.2_ms2
- oscommerce oscommerce2.2_ms3
Тот же продукт
oscommerce: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2023-6579osCommerce POST Parameter shopping-cart sql injection46В плане
- CVE-2020-27976osCommerce Phoenix CE before 1.0.5.4 allows OS command injection remotely.41В плане
- CVE-2009-2039Unspecified vulnerability in the Luottokunta module before 1.3 for osCommerce has unknown impact and attack vectors related to orders.41В плане
- CVE-2009-2038Unspecified vulnerability in the Finnish Bank Payment module 2.2 for osCommerce has unknown impact and attack vectors related to bank charge40В плане
- CVE-2020-23360oscommerce v2.3.4.1 has a functional problem in user registration and password rechecking, where a non-identical password can bypass the che39Наблюдать
- CVE-2009-20006osCommerce <= 2.2 Admin File Manager Arbitrary PHP Code Execution37Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.
Статус эксплойта
Есть proof of concept
Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.
Доказательство
- Запись Exploit-DB ×17
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
| Запись Exploit-DB | webapps | 2006-10-04 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Первый PoC-6 дн.
- Публикация
- Сегодня30 сент. 2026 г.+7296 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
В случае успеха
- Конфиденциальность
- нет
- Целостность
- P · данные или конфигурация могут быть изменены
- Доступность
- нет
- Сложность атаки
- M
- Влияние на конфиденциальность
- Нет
- Влияние на целостность
- P
- Влияние на доступность
- Нет
Класс уязвимости (CWE)
—
Вектор CVSS
AV:N/AC:M/Au:N/C:N/I:P/A:N
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
У MITRE нет сопоставления CAPEC/ATT&CK для этого CWE.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.
Источники
- www.exploit-db.com/exploits/28752/
- www.exploit-db.com/exploits/28753/
- www.osvdb.org/29795
- www.osvdb.org/29796
- www.osvdb.org/29797
- www.osvdb.org/29798
- www.osvdb.org/29799
- www.osvdb.org/29800
- www.osvdb.org/29801
- www.osvdb.org/29802
- www.osvdb.org/29803
- www.osvdb.org/29804
- www.osvdb.org/29805
- www.osvdb.org/29806
- www.osvdb.org/29807
- www.osvdb.org/29808
- www.osvdb.org/29809
- www.osvdb.org/29810
- www.osvdb.org/29811
- www.vupen.com/english/advisories/2006/3917
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.