cbcvebase.
CVE-2009-4459
published 2009-12-30

CVE-2009-4459: Redmine 0.8.7 and earlier uses the title tag before defining the character encoding in a meta tag, which allows remote attackers to conduct cross-site…

PriorityP413medium4.3CVSS 2.0
AVNACMAuNCNIPAN
EPSS
1.13%
62.9th percentile
Redmine 0.8.7 and earlier uses the title tag before defining the character encoding in a meta tag, which allows remote attackers to conduct cross-site scripting (XSS) attacks and inject arbitrary script via UTF-7 encoded values in the title parameter to a new issue page, which may be interpreted as script by Internet Explorer 7 and 8.

Affected

30 ranges· showing 25
VendorProductVersion rangeFixed in
debianredmine< redmine 0.9.1-1 (bookworm)redmine 0.9.1-1 (bookworm)
redmineredmine<= 0.8.7
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine
redmineredmine

CVSS provenance

nvdv2.04.3MEDIUMAV:N/AC:M/Au:N/C:N/I:P/A:N
osv4.3MEDIUM
vendor_debian4.3MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.