CVE-2016-1298
published 2016-01-26CVE-2016-1298: Multiple cross-site scripting (XSS) vulnerabilities in Cisco Unified Contact Center Express 10.0(1), 10.5(1), 10.6(1), and 11.0(1) allow remote attackers to…
PriorityP425medium6.1CVSS 3.0
AVNACLPRNUIRSCCLILAN
EPSS
1.12%
62.8th percentile
Multiple cross-site scripting (XSS) vulnerabilities in Cisco Unified Contact Center Express 10.0(1), 10.5(1), 10.6(1), and 11.0(1) allow remote attackers to inject arbitrary web script or HTML via vectors related to permalinks, aka Bug ID CSCux92033.
Affected
5 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| cisco | unified_contact_center_express | — | — |
| cisco | unified_contact_center_express | — | — |
| cisco | unified_contact_center_express | — | — |
| cisco | unified_contact_center_express | — | — |
| cisco | unified_contact_center_express | — | — |
CVSS provenance
nvdv3.06.1MEDIUMCVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
nvdv2.04.3MEDIUMAV:N/AC:M/Au:N/C:N/I:P/A:N
vendor_cisco4.3MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Cisco
Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
vendor_cisco·2016-01-25·CVSS 4.3
CVE-2016-1298 [MEDIUM] CWE-79 Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
A vulnerability in the HTTP web-based management interface of the Cisco Unified Contact Center Express could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) attack against a user of the web interface of the affected system. This vulnerability applies to all Permanent Web Links (permalinks) accessible from the web interface.
The vulnerability is due to insufficient input validation of a user-supplied value. An attacker could exploit this vulnerability by convincing a user to click on a specific link.
Cisco has not released software updates that address this vulnerability. Workarounds that address this vulnerability are not available.
This advisory is available at the following link:
Cisco
Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
vendor_cisco
CVE-2016-1298 Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
CVE-2016-1298: Cisco Unified Contact Center Express Cross-Site Scripting Vulnerability
A vulnerability in the HTTP web-based management interface of the Cisco Unified Contact Center Express could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) attack against a user of the web interface of the affected system. This vulnerability applies to all Permanent Web Links (permalinks) accessible from the web interface. The vulnerability is due to insufficient input validation of a user-supplied value. An attacker could exploit this vulnerability by convincing a user to click on a specific link. Cisco has not released software updates that address this vulnerability.
CWE: CWE-79, CWE-79
Bug IDs: CSCux92033
GHSA
GHSA-fv7m-7x77-vccj: Multiple cross-site scripting (XSS) vulnerabilities in Cisco Unified Contact Center Express 10
ghsa_unreviewed·2022-05-17
CVE-2016-1298 [MEDIUM] CWE-79 GHSA-fv7m-7x77-vccj: Multiple cross-site scripting (XSS) vulnerabilities in Cisco Unified Contact Center Express 10
Multiple cross-site scripting (XSS) vulnerabilities in Cisco Unified Contact Center Express 10.0(1), 10.5(1), 10.6(1), and 11.0(1) allow remote attackers to inject arbitrary web script or HTML via vectors related to permalinks, aka Bug ID CSCux92033.
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
2016-01-26
Published